Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36669-FengOffice — Aviso de seguridad detallado para CVE-2026-36669: subida de archivos arbitraria sin autenticación en Feng Office, permitiendo stored XSS y secuestro de sesión. Incluye análisis técnico, PoC y pasos de remediación. | Kitploit
Herramientas/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Aviso de seguridad detallado para CVE-2026-36669: subida de archivos arbitraria sin autenticación en Feng Office, permitiendo stored XSS y secuestro de sesión. Incluye análisis técnico, PoC y pasos de remediación.

Ver Repositorio
36hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aviso de Seguridad: CVE-2026-36669

Carga Arbitraria de Archivos Sin Autenticación en Feng Office Community Edition

Existe una vulnerabilidad de carga arbitraria de archivos sin autenticación en ck_upload_handler.php en Feng Office Community Edition (versión 3.11.13.11). Esta falla permite que atacantes remotos no autenticados carguen archivos arbitrarios (incluyendo scripts maliciosos .html o .php) en un directorio accesible desde la web. Cuando se combina con la falta de protecciones de cookies administrativas (HttpOnly), esta vulnerabilidad puede conducir a Cross-Site Scripting (XSS) Almacenado y secuestro de sesión administrativa.


Resumen de la Vulnerabilidad

MétricaDetalles
Identificador CVECVE-2026-36669
Tipo de VulnerabilidadCarga sin restricciones de archivos con tipo peligroso (CWE-434)
Debilidad AsociadaFalta de autenticación para función crítica (CWE-306)
Producto AfectadoFeng Office Community Edition
Versiones AfectadasVersión 3.11.13.11 (y potencialmente versiones anteriores)
Estado de ExplotaciónPrueba de Concepto Verificada
Estado de MitigaciónSin parche (Proveedor notificado, no se proporcionó parche dentro del período de divulgación estándar)

Análisis Técnico

1. Falta de Límite de Autenticación (CWE-306)

El punto final ck_upload_handler.php actúa como un script independiente. No carga ni hereda el middleware de autenticación ni las listas de control de acceso (ACL) de la aplicación principal. En consecuencia, cualquier solicitud externa enviada directamente a este script se trata como autenticada.

2. Validación de Extensión Inactiva (CWE-434)

En el código fuente de ck_upload_handler.php, la lógica de validación de archivos del lado del servidor (líneas 21–25) diseñada para restringir las cargas a formatos de imagen específicos (.jpg, .png, .gif) ha sido explícitamente comentada:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

Debido a que esta restricción de expresión regular está inactiva, el mecanismo de carga de archivos acepta cualquier extensión proporcionada por el usuario.

3. Ruta Predecible y Ejecución Directa

El script utiliza la función copy() de PHP para escribir los archivos cargados directamente en el directorio /tmp/, el cual está configurado para ser accesible desde la web.

4. Impacto Descendente: Secuestro de Sesión mediante XSS Almacenado

El archivo de configuración global application/config/config.php no aplica la bandera HttpOnly en las cookies de sesión. Cuando un atacante carga un archivo .html que contiene bloques de scripts del lado del cliente, cualquier administrador que visualice el archivo ejecutará el script en el contexto de su sesión activa. Esto permite a los atacantes extraer silenciosamente tokens de sesión administrativa activos.


Prueba de Concepto (PoC)

Aviso: Esta Prueba de Concepto se proporciona únicamente con fines educativos y de auditoría defensiva.

Para verificar la vulnerabilidad, envíe una solicitud POST multiparte que contenga un archivo de verificación inofensivo (por ejemplo, test.html) al punto final, añadiendo el parámetro CKEditorFuncNum requerido:

Solicitud

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<dominio-objetivo>/ck_upload_handler.php?CKEditorFuncNum=1"

Donde test.html contiene un marcado HTML básico de prueba de concepto:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerabilidad Verificada: " + document.cookie);
    </script>
</body>
</html>

Respuesta Esperada

Si es vulnerable, el servidor responderá con un estado 200 OK y mostrará un bloque JavaScript indicando la ruta de carga:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Mitigación Recomendada

Si ejecuta una versión afectada de Feng Office, aplique los siguientes parches manuales para asegurar el punto final de carga de archivos:

1. Implementar Imposición de Autenticación

Asegúrese de que ck_upload_handler.php verifique sesiones administrativas activas antes de procesar cualquier lógica de carga de archivos.

2. Rehabilitar la Validación de Archivos del Lado del Servidor

Descomente y aplique estrictamente las comprobaciones de extensión. Rechace cualquier carga que no coincida explícitamente con los tipos MIME de imagen no ejecutables esperados:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Tipo de archivo no válido.");
}

3. Imponer Cookies HttpOnly

Modifique su configuración de PHP o la configuración de arranque de la aplicación para asegurar que las cookies de sesión no sean accesibles a través de APIs de scripting del lado del cliente:

root@kitploit:~
session.cookie_httponly = On

Cronología de Divulgación

  • 20 de febrero de 2026: Descubrimiento inicial de la vulnerabilidad y notificación inicial enviada al equipo de soporte de Feng Office.
  • 12 de marzo de 2026: Solicitud de Identificador CVE a MITRE.
  • 15 de marzo de 2026: El proveedor acusa recibo del informe y solicita una pausa temporal para revisar los hallazgos.
  • 29 de marzo de 2026: MITRE asigna formalmente CVE-2026-36669. Se notifica al proveedor el identificador de seguimiento oficial; no se reciben más actualizaciones.
  • 29 de junio de 2026: Notificación final enviada al proveedor describiendo un plazo estándar de divulgación de 14 días.
  • 13 de julio de 2026: Fecha límite para respuesta coordinada/parche vence; no se recibe respuesta.
  • 15 de julio de 2026: Divulgación pública del aviso.

Descubridor

Soufiane LAGZIRI

Descargar herramienta