Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-102427 — Python-3-PoC für CVE-2026-102427, eine unauthentifizierte Upload-RCE in OrdaSoft Joomla CCK (com_os_cck) über task=getContent und site/uploader.php unter Verwendung eines GIF/PHP-Polyglots. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-102427
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubmurrez/cve-2026-102427

CVE-2026-102427

Python-3-PoC für CVE-2026-102427, eine unauthentifizierte Upload-RCE in OrdaSoft Joomla CCK (com_os_cck) über task=getContent und site/uploader.php unter Verwendung eines GIF/PHP-Polyglots.

Repository anzeigen
vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-102427 — OrdaSoft OS CCK (com_os_cck) unauthentifizierte Upload-RCE

Python-3-PoC für CVE-2026-102427 — OrdaSoft Joomla CCK — unauthentifizierte RCE über task=getContent → site/uploader.php (GIF/PHP-Polyglot, .php-Dateiname).

CVE.orghttps://www.cve.org/CVERecord?id=CVE-2026-102427 (VERÖFFENTLICHT 2026-09-30)
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-102427
CNAJoomla! Project
Komponentecom_os_cck
Betroffen1.0.0 – 8.3.15
Fix≥ 8.3.16
CWECWE-434
CVSS 4.010.0 Kritisch — AT:N

Mechanismus

Das Front-End task=getContent erreicht site/uploader.php ohne Authentifizierung. Die Magic-Byte-Bildprüfung wird von einem Polyglot bestanden; die Erweiterung stammt aus dem vom Angreifer kontrollierten Dateinamen (Allow-List im Quellcode auskommentiert). Das PoC lädt eine lokale up.php hoch (GIF-Header + PHP) und verifiziert POCBIT-102427-OK per HTTP-GET auf dem zurückgegebenen Pfad.

Voraussetzungen

  • Python 3.9+
  • pip install requests urllib3 colorama

Verwendung

cd CVE-2026-102427
python poc.py
python poc.py hits.txt
python poc.py --check fofa_hosts.txt
python poc.py -u https://site.tld
python poc.py --lab
python _engine.py --help

Rechtliches

Nur autorisierte Sicherheitstests.

Tool herunterladen