Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2898-FunAdmin-Deserialization — Python PoC für CVE-2026-2898, der eine unsichere Deserialisierung in FunAdmin <=7.1.0-rc4 ausnutzt, Objektinjektion und potenzielle RCE über einen präparierten cloud_account-Parameter ermöglicht. Für autorisierte Tests. | Kitploit
Tools/GitHubGitHub/aykhan32/cve-2026-2898-funadmin-deserialization
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubaykhan32/cve-2026-2898-funadmin-deserialization

CVE-2026-2898-FunAdmin-Deserialization

Python PoC für CVE-2026-2898, der eine unsichere Deserialisierung in FunAdmin <=7.1.0-rc4 ausnutzt, Objektinjektion und potenzielle RCE über einen präparierten cloud_account-Parameter ermöglicht. Für autorisierte Tests.

Repository anzeigen
12vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-2898 - Unsichere Deserialisierung in FunAdmin

Zusammenfassung

FunAdmin <= 7.1.0-rc4 enthält eine unsichere Deserialisierungsschwachstelle in AuthCloudService::getMember.

Technische Details

Der Parameter cloud_account wird ohne Validierung an PHP unserialize() übergeben, was eine objektgesteuerte Injektion durch Angreifer ermöglicht.

Auswirkungen

  • Objektinjektion
  • Ausführung von Gadget-Ketten
  • Potenzielle RCE (abhängig von der Umgebung)

Getestet auf

FunAdmin 7.1.0-rc4 (Docker-Labor)

Verwendung

python3 exploit.py --url http://target --payload <serialized_string>

Haftungsausschluss

Nur für Bildungszwecke und autorisierte Tests.

Tool herunterladen