ShowDoc registerByVerify 未授权远程代码执行漏洞(QVD-2026-61708)
RCE2026-09-02
漏洞描述
ShowDoc 是 star7th 开发的开源在线 API 文档与文档协作工具,基于 PHP 实现,常被企业内部用于 API 文档、数据字典、说明文档的沉淀与共享,支持 Docker 一键部署。ShowDoc 采用 PHP(PHP-FPM + Nginx)架构,并提供注册 / 登录等 Web 管理能力。默认安装使用 SQLite 作为数据库。 该漏洞源于 ShowDoc 的注册接口 registerByVerify 对 username 参数仅做 trim() 处理、缺少字符白名单校验,恶意用户名可被原样存入数据库;而默认部署将 SQLite 数据库文件放置在 Web 根目录下,当攻击者直接请求该数据库 .php 文件时,PHP-FPM 会将其作为 PHP 脚本解析,执行 username 中注入的代码,从而实现未授权远程代码执行。