Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité critique dans ShowDoc - une plateforme de gestion et de collaboration documentaire très utilisée en Chine - est devenue plus pertinente parce qu'elle est maintenant activement exploitée dans le monde réel. Identifiée comme CVE-2025-0520 (également signalé comme CDVD-2020-26585), cet échec a un score CVSS de 9,4 / 10, qui le classe comme très haut risque et approprié pour permettre des intrusions graves lorsqu'il n'est pas corrigé.
Le problème se situe dans un cas de chargement de fichiers illimité: l'application ne valorise pas correctement les extensions et vous permet de télécharger des fichiers PHP malveillants. Avec ce vecteur, un attaquant peut placer un shell web sur le serveur et exécuter le code à distance, obtenant le contrôle de l'instance vulnérable. Des enquêtes antérieures et des avis techniques avaient déjà indiqué que les versions pré-2.8.7 étaient sensibles à cette technique, et que le patch correspondant avait été introduit dans la version 2.8.7 publiée en octobre 2020.

En octobre 2020 ShowDoc a lancé la correction, et depuis lors le projet a continué à évoluer vers les branches actuelles (la version stable au moment de l'écriture est 3.8.1). Pourtant, selon le suivi partagé par Caitlin Condon, vice-président de la recherche sur la sécurité chez VulnCheck, la vulnérabilité a été mise à profit dans les attaques sur le terrain : une explosion a été observée qui a laissé un shell web dans un pot d'abeille américain qui a exécuté une version vulnérable de ShowDoc. Cela confirme que même si l'échec est ancien, les attaquants continuent à rechercher et exploiter des instances dépassées.
Les données publiques indiquent qu'il y a plus de 2 000 instances ShowDoc accessibles depuis Internet, avec une concentration importante en Chine. Cette image explique pourquoi une vulnérabilité connue et corrigée peut rester dangereuse: de nombreux déploiements ne sont pas mis à jour ou restent exposés, ce qui offre des cibles faciles pour les acteurs malveillants qui profitent de ces défaillances dites «N-day» - vulnérabilités connues pour lesquelles le patch existe, mais qui sont encore en usage dans des installations non mises à jour.

Pour ceux qui administrent ShowDoc, la recommandation est claire : mettre à jour la dernière version dès que possible. La mise à jour non seulement applique l'arrangement pour le chargement de fichiers, mais réduit la surface d'attaque contre d'autres défaillances techniques découvertes au fil du temps. En plus de mettre à jour le logiciel, il est prudent d'examiner les enregistrements et le contenu des répertoires de téléchargement à la recherche de fichiers PHP ou de shells web, de séparer les instances exposées à Internet et d'appliquer des contrôles de périmètre tels que les pare-feu d'application web (WAF) et les règles de verrouillage. Il convient également de vérifier les utilisateurs et les autorisations, et d'envisager des listes de sauvegarde et d'intervention en cas d'intrusion.
Si vous voulez voir la référence technique de la raison pour laquelle ce type de chargement de fichiers est dangereux, OWASP conserve une documentation très utile sur les risques associés aux charges non vérifiées: OWASP - Téléchargement de fichiers sans restriction. Pour plus d'informations sur le projet ShowDoc et ses lancements, voir le dépôt public de GitHub: star7th / showdoc dans GitHub. Et pour la surveillance des cas et l'analyse active de l'exploitation, vous pouvez être intéressé par la page VulnCheck, à partir de laquelle les détails de l'incident ont été partagés: VulnCheck. Enfin, si vous recherchez l'onglet officiel CVE, le portail NVD centralise généralement ces entrées : NVD - Base de données nationale sur la vulnérabilité.
Cet épisode est un bon rappel que le simple fait qu'il y ait un patch n'empêche pas une vulnérabilité de rester dangereuse : la gestion des mises à jour, la visibilité des instances exposées et les pratiques de base du durcissement opérationnel sont aussi importantes que le patch lui-même. Si vous administrez ShowDoc ou êtes responsable d'un environnement qui l'utilise, ne laissez pas de mise à jour pour demain qui peut éviter une intrusion aujourd'hui.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...