Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kritische Schwachstelle in ShowDoc - einer hochverwendeten Management- und Dokumentar-Kollaborationsplattform in China - ist deshalb relevanter geworden, weil sie jetzt in der realen Welt aktiv genutzt wird. als CVE-2025-0520 (auch CNVD-2020-26585), dieser Ausfall hat eine CVSS-Score von 9.4 / 10, die es als sehr hohes Risiko klassifiziert und geeignet, ernsthafte Intrusionen zu ermöglichen, wenn nicht korrigiert.
Das Problem liegt in einem Fall der uneingeschränkten Dateibelastung: Die Anwendung wertet Erweiterungen nicht richtig aus und ermöglicht es Ihnen, schädliche PHP-Dateien hochzuladen. Mit diesem Vektor kann ein Angreifer eine Web-Shell auf dem Server platzieren und Code in einer Entfernung ausführen, die Kontrolle über die gefährdete Instanz. Vorherige Untersuchungen und technische Hinweise hatten bereits darauf hingewiesen, dass die pre-2.8.7 Versionen für diese Technik anfällig waren und dass der entsprechende Patch in der im Oktober 2020 veröffentlichten 2.8.7-Version eingeführt wurde.

Im Oktober 2020 startete ShowDoc die Korrektur, und seitdem hat sich das Projekt zu den aktuellen Zweigen weiterentwickelt (die stabile Version zum Zeitpunkt des Schreibens ist 3.8.1). Dennoch wurde nach dem Follow-up von Caitlin Condon, Vice President of Security Research bei VulnCheck, die Verwundbarkeit bei Angriffen auf den Boden ausgenutzt: Eine Explosion wurde beobachtet, dass eine Web-Shell in einem US-basierten Honigtopf, der eine verletzliche Version von ShowDoc ausgeführt. Dies bestätigt, dass auch wenn der Ausfall alt ist, die Angreifer weiterhin veraltete Instanzen suchen und ausnutzen.
Öffentliche Daten zeigen, dass mehr als 2.000 ShowDoc-Instanzen aus dem Internet zugänglich sind, mit einer signifikanten Konzentration in China. Dieses Bild erklärt, warum eine bekannte und gepatelte Schwachstelle gefährlich bleiben kann: viele Einsatzbereiche werden nicht aktualisiert oder offen bleiben, was leichten Zielen für bösartige Akteure bietet, die diese sogenannten "N-day"-Versagen nutzen - bekannte Schwachstellen, für die Patch existiert, aber die noch in unupdated Einrichtungen verwendet werden.

Für diejenigen, die ShowDoc verwalten, ist die Empfehlung klar: die neueste Version so schnell wie möglich zu aktualisieren. Update gilt nicht nur für die Dateibeladung, sondern reduziert die Angriffsfläche gegen andere technische Fehler, die im Laufe der Zeit entdeckt wurden. Neben der Aktualisierung der Software ist es ratsam, Datensätze und Inhalte in Upload-Verzeichnungen auf der Suche nach PHP-Dateien oder Web-Shells zu überprüfen, segregate die Instanzen, die dem Internet ausgesetzt sind und Perimeter-Steuerungen wie Web Application Firewalls (WAF) und Lock-Regeln anwenden. Es ist auch angebracht, Benutzer und Berechtigungen zu überprüfen, und sichere Backup- und Vorfall-Reaktionslisten im Falle von Intrusionen zu berücksichtigen.
Wenn Sie die technische Referenz sehen möchten, warum diese Art von Dateibeladung gefährlich ist, behält OWASP sehr nützliche Dokumentation zu Risiken im Zusammenhang mit unkontrollierten Gebühren: OWASP - Unrestricted File Upload. Informationen zum ShowDoc-Projekt und seinen Starts finden Sie im öffentlichen Repository in GitHub: star7th / showdoc in GitHub. Und für die Fallüberwachung und die aktive Verwertungsanalyse können Sie an der VulnCheck-Seite interessiert sein, aus der Details des Vorfalls geteilt wurden: VulnCheck. Schließlich, wenn Sie nach dem offiziellen CVE-Tab suchen, zentralisiert das NVD-Portal diese Einträge in der Regel: NVD - Nationale Schwachstelle Datenbank.
Diese Episode ist eine gute Erinnerung, dass die einfache Tatsache, dass es einen Patch gibt, nicht verhindern, dass eine Sicherheitslücke gefährlich bleibt: die Verwaltung von Updates, die Sichtbarkeit der exponierten Instanzen und die grundlegenden Praktiken der operativen Härtung sind so wichtig wie der Patch selbst. Wenn Sie ShowDoc verwalten oder für eine Umgebung verantwortlich sind, die sie verwendet, lassen Sie nicht ein Update für morgen, das eine Störung heute vermeiden kann.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...