Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-102261 — Verificador no destructivo en Go que comprueba si una instancia de Camaleon CMS aplica la corrección de autorización para CVE-2026-102261 en el endpoint de recorte de medios. | Kitploit
Herramientas/GitHubGitHub/7acini/cve-2026-102261
Autenticación y AutorizaciónHerramientas DefensivasEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesVirtualización de SeguridadSeguridad WebPruebas de Penetración
GitHub7acini/cve-2026-102261

CVE-2026-102261

Verificador no destructivo en Go que comprueba si una instancia de Camaleon CMS aplica la corrección de autorización para CVE-2026-102261 en el endpoint de recorte de medios.

5hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2026-102261

Este proyecto contiene un verificador no destructivo para confirmar si una instancia autorizada de Camaleon CMS aplica la autorización introducida en la versión 2.9.3.

Alcance

El problema afecta a POST /admin/media/crop en Camaleon CMS hasta 2.9.2. Un usuario con :manage, :media, pero sin :manage, :users, podía proporcionar el ID de otro usuario en saved_avatar y lograr una escritura de avatar fuera de su objeto autorizado. La corrección exige :manage, :users para cualquier objetivo que no sea el propio usuario.

El verificador envía un único POST autenticado con:

  • un saved_avatar de una cuenta desechable diferente de la cuenta autenticada;
  • un cp_img_path deliberadamente inexistente.

En la versión corregida, la autorización ocurre antes de cualquier procesamiento de archivo y la aplicación responde con redirección (normalmente 302). En una versión antigua, la solicitud no es denegada en esa etapa y el resultado es solo INCONCLUSIVO: este programa no envía imagen, no lee datos y no intenta modificar avatar alguno.

Uso (solo laboratorio autorizado)

Cree dos cuentas de prueba en el mismo sitio:

  1. una con :manage, :media, pero sin :manage, :users;
  2. otra cuenta desechable cuyo ID se usará como objetivo.

Obtenga la cookie de sesión de la primera cuenta y ejecute:

go test ./...
go run . \
  --i-own-this-lab \
  --url http://127.0.0.1:3000 \
  --cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
  --nonself-user-id 42

PROTECTED significa que el endpoint denegó la operación antes de procesar la ruta de imagen. INCONCLUSIVE pide validación de la versión instalada y actualización; no es confirmación de explotación.

Corrección

Actualice a Camaleon CMS 2.9.3 o posterior. El parche es c143e145caa600947e70a240e87f2fed889149d3.

Referencias

  • CVE-2026-102261 en VulDB
  • Release 2.9.3
Descargar herramienta