ShowDoc registerByVerify 未授权远程代码执行漏洞(QVD-2026-61708)

北京赛克艾威科技有限公司 2026-09-02


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:奇安信CERT验证、重保2026、关键漏洞、POC公开
  • 发布时间:2026-09-02

漏洞描述

ShowDoc 是 star7th 开发的开源在线 API 文档与文档协作工具,基于 PHP 实现,常被企业内部用于 API 文档、数据字典、说明文档的沉淀与共享,支持 Docker 一键部署。ShowDoc 采用 PHP(PHP\-FPM \+ Nginx)架构,并提供注册 / 登录等 Web 管理能力。默认安装使用 SQLite 作为数据库。 该漏洞源于 ShowDoc 的注册接口 registerByVerify 对 username 参数仅做 trim\(\) 处理、缺少字符白名单校验,恶意用户名可被原样存入数据库;而默认部署将 SQLite 数据库文件放置在 Web 根目录下,当攻击者直接请求该数据库 .php 文件时,PHP\-FPM 会将其作为 PHP 脚本解析,执行 username 中注入的代码,从而实现未授权远程代码执行。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/496659