Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/chrissec2014/amasty-chekout-poc-rce
ExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubchrissec2014/amasty-chekout-poc-rce

amasty-chekout-POC-rce

Mein PoC für CVE-2026-53787

Repository anzeigen
3vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-53787 - Nicht authentifizierter Datei-Upload bei Amasty Order Attributes

Beschreibung

CVE-2026-53787 ist eine kritische Schwachstelle, die nicht authentifizierte Uploads beliebiger Dateien in der Erweiterung Amasty Order Attributes für Magento-2-Versionen vor 4.0.0 ermöglicht. Die Schwachstelle ermöglicht es Angreifern, Dateien beliebigen Typs oder Namens in das Medienverzeichnis des Shops hochzuladen, ohne dass eine Authentifizierung, Sitzungsvalidierung oder ein Warenkorb-Kontext erforderlich ist.

Auswirkungen

Der Angriff erfordert keine Anmeldedaten und kann über das Netzwerk ausgeführt werden. Die Schwachstelle hat einen CVSS-Score von 9,8 (Kritisch). Ein erfolgreicher Exploit kann zu Folgendem führen:

  • Remote Code Execution (RCE), sofern die Ausführung von PHP im Medienverzeichnis erlaubt ist, was Angreifern die volle Kontrolle über den Server verschafft
  • Hosten von Malware mithilfe der vertrauenswürdigen Domain
  • Gespeichertes Cross-Site Scripting (XSS) über HTML- oder SVG-Uploads
  • Pfad-Traversal-Angriffe, um Dateien außerhalb des vorgesehenen Upload-Verzeichnisses zu schreiben

Betroffene Endpunkte

Die Schwachstelle betrifft die folgenden REST-Endpunkte:

root@kitploit:~
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile

Exploit-Aktivitäten

Die massenhafte Ausnutzung begann Stunden nach der Veröffentlichung des Patches am 12. Juni 2026. Bis zum 15. Juni wurden über 12.000 Exploit-Versuche gegen 25 % aller Magento-Shops erkannt.

Behebung

  • Aktualisieren Sie Amasty Order Attributes auf Version 4.0.0 oder höher
  • Konfigurieren Sie den Webserver so, dass die PHP-Ausführung im Medienverzeichnis deaktiviert wird
  • Implementieren Sie eine strenge Validierung von Datei-Uploads und Zulassungslisten für Dateiendungen
Tool herunterladen