Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-55579 — CVE-2026-55579 – Nicht authentifizierte RCE in Pheditor über hartcodiertes Standardpasswort „admin". Vollständiger Python-Exploit mit Dateiupload & Terminal-Ausführung. Keine Abhängigkeiten. | Kitploit
Tools/GitHubGitHub/ch4120n/cve-2026-55579
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingPayload-EntwicklungLabs & Praxis
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – Nicht authentifizierte RCE in Pheditor über hartcodiertes Standardpasswort „admin". Vollständiger Python-Exploit mit Dateiupload & Terminal-Ausführung. Keine Abhängigkeiten.

1vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2026-55579 — Fest codiertes Standard-Passwort RCE in Pheditor

CVE CVSS Status Auth

TL;DR: Pheditor (alle Versionen) wird mit einem fest codierten Standard-Administrator-Passwort (admin) ausgeliefert, das im Quellcode eingebettet ist. Es gibt keine erzwungene Passwortänderung bei der ersten Anmeldung, nur eine optische Warnung. Jeder nicht authentifizierte Angreifer kann sich als Admin anmelden und das integrierte Terminal-Panel (action=terminal) missbrauchen, um beliebige Betriebssystembefehle mit den Rechten des Webservers auszuführen. Zusammen mit den Datei-Upload-Funktionen führt dies zu nicht authentifizierter Remote-Code-Ausführung (RCE).


Inhaltsverzeichnis

  1. Übersicht der Schwachstelle
  2. Ursache
  3. Ablauf der Ausnutzung
  4. Schnellstart & Reproduktion
  5. Auswirkungen
  6. Abhilfemaßnahmen
  7. Erkennung
  8. Danksagungen & Haftungsausschluss

Übersicht der Schwachstelle


Die Ursache

Die Schwachstelle resultiert aus einem fest codierten SHA‑512-Hash des Passworts admin in pheditor.php (Zeile 11):

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

Dieser Hash entspricht:

root@kitploit:~
echo -n 'admin' | sha512sum

Warum dies ein Game Over ist:

  1. Das Passwort wird niemals zur Änderung gezwungen – die Anwendung zeigt nur ein Warnbanner an (Zeilen 1956–1958 in pheditor.php).
  2. Mit admin/admin kann sich ein Angreifer anmelden und vollen Zugriff erhalten auf:
    • Terminal-Panel – führt beliebige Systembefehle aus (action=terminal)
    • Datei-Upload – lädt beliebige Dateien hoch (action=upload)
    • Datei-Editor – liest und schreibt jede Datei innerhalb der Berechtigungen des Webservers (action=open/action=save)

Es gibt keine Ratenbegrenzung, keine Sperrung und keinen zusätzlichen Authentifizierungsfaktor.


Ablauf der Ausnutzung

Der Angriff ist extrem einfach und erfordert kein Raten:

  1. Authentifizieren – Senden Sie eine POST-Anfrage an pheditor.php mit pheditor_password=admin. Der Server setzt ein Session-Cookie.
  2. CSRF-Token extrahieren – Rufen Sie die Hauptseite ab und parsen Sie die JavaScript-Variable token.
  3. RCE via Terminal – Senden Sie eine POST-Anfrage mit:
    • action=terminal
    • token=<extracted>
    • command=<OS command>
    • dir= (optional)
  4. Ausgabe – Die Befehlsausgabe wird in HTML-<pre>-Tags zurückgegeben und kann sauber geparst werden.

Alternativ kann der Angreifer eine Web-Shell hochladen oder Anwendungsdateien überschreiben.


Schnellstart & Reproduktion

1. Das angreifbare Labor starten

Klonen Sie das offizielle Repository und starten Sie einen lokalen Server:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. Den PoC ausführen

Der bereitgestellte Python-Exploit verlässt sich nur auf die Python-Standardbibliothek (keine externen Abhängigkeiten). Er bietet eine auf argparse basierende CLI, erweiterte Fehlerbehandlung, ausführlichen Modus und Timeout-Kontrolle.

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. Erwartete Ausgabe

root@kitploit:~
[*] Logging in with password: admin
[+] Login successful
[*] Extracting CSRF token...
[+] Token: a1b2c3d4e5f6...
[*] Executing: id; hostname; whoami

==================================================
Command Output:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

Auswirkungen

Eine erfolgreiche Ausnutzung gewährt dem Angreifer:

  • Vollständiger Dateisystemzugriff (Lesen/Schreiben/Löschen) – Kompromittierung von Anwendungscode, Konfiguration und Daten.
  • Beliebige Befehlsausführung – ermöglicht das Installieren von Hintertüren, das Springen zu internen Netzwerken oder das Exfiltrieren sensibler Informationen.
  • Privilegienerweiterung – wenn der Webserver als privilegierter Benutzer (oft root) läuft, erlangt der Angreifer die vollständige Kontrolle über den Host.
  • Vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit – wie durch den CVSS-Score widergespiegelt.

Da Pheditor häufig in Entwicklungsumgebungen oder als leichtgewichtiger Dateimanager verwendet wird, können Angreifer es leicht finden und ausnutzen, um erste Zugangspunkte zu erhalten.


Abhilfemaßnahmen

  1. Sofortmaßnahme: Ändern Sie das Standard-Passwort unmittelbar nach der Installation. Verwenden Sie ein starkes, einzigartiges Passwort.
  2. Deaktivieren Sie die Terminal-Funktionalität, falls nicht unbedingt erforderlich (entfernen Sie das Terminal-Panel aus der UI oder fügen Sie ein Konfigurationsflag zur Deaktivierung hinzu).
  3. Wenden Sie den Hersteller-Patch an, sobald er verfügbar ist (der Betreuer wurde benachrichtigt und ein Fix wird erwartet).
  4. Sicherheit in der Tiefe:
    • Beschränken Sie den Zugriff auf die Pheditor-Oberfläche durch IP-Whitelisting oder VPN.
    • Führen Sie den Webserver mit einem Benutzer mit minimalen Rechten (nicht root) aus.
    • Überwachen Sie Zugriffsprotokolle auf verdächtige Muster (z. B. pheditor_password=admin).

Erkennung

Überwachen Sie Ihre Umgebung auf Indikatoren einer Kompromittierung:

  • Zugriffsprotokolle: Achten Sie auf POST-Anfragen an pheditor.php mit pheditor_password=admin oder action=terminal.
  • Dateiänderungen: Unerwartete neue Dateien (z. B. Web-Shells) oder Änderungen an vorhandenen Anwendungsdateien.
  • Prozessausführung: Ungewöhnliche Befehle, die vom Webserver-Benutzer ausgeführt werden, insbesondere solche, die sh, bash, nc, curl oder wget betreffen.
  • Ausgehende Verbindungen: Der Webserver stellt unerwartete ausgehende Verbindungen her (Reverse Shells, Datenerportation).

Für eine detailliertere Betrachtung der Exploit-Kette und zusätzlicher Payloads siehe ANALYSIS.md.


Danksagungen & Haftungsausschluss

  • Repository-Besitzer: Ch4120N
  • Exploit-Entwicklung & Forschung: Ch4120N
  • Advisory-Referenz: GHSA-p4h7-p9rj-2pq2

Haftungsausschluss: Dieses Repository enthält einen Proof of Concept (PoC), der ausschließlich für defensive, pädagogische und autorisierte Sicherheitstestzwecke bestimmt ist. Verwenden Sie diesen Code nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch.

Tool herunterladen
AttributEinzelheiten
CVE-KennungCVE-2026-55579
Betroffene SoftwarePheditor (alle Versionen bis einschließlich aktueller HEAD)
Behobene VersionNoch keine (Hersteller-Patch nicht veröffentlicht; Workaround erforderlich)
SchwachstellenklasseCWE-798: Verwendung fest codierter Anmeldeinformationen
CVSS v3.1 Bewertung9.8 (Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AuthentifizierungKeine – Standard-Anmeldeinformationen sind öffentlich bekannt
VerifizierungBestätigt an einer frischen Installation von Pheditor