Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
chyrp-lite-rce-poc — CVE-2026-53767 + CVE-2026-53768 - RCE autenticado en Chyrp Lite ≤ 2026.01 mediante bypass de la lista de bloqueo de uploads_path y falta de validación de extensiones | Kitploit
Herramientas/GitHubGitHub/iltosec/chyrp-lite-rce-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebAprendizaje y EducaciónDesarrollo de Payloads
GitHubiltosec/chyrp-lite-rce-poc

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticado en Chyrp Lite ≤ 2026.01 mediante bypass de la lista de bloqueo de uploads_path y falta de validación de extensiones

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticado en Chyrp Lite ≤ 2026.01 ("Iriomote")

Ataque encadenado: bypass de la lista negra de uploads_path (CVE-2026-53768) + falta de validación de la extensión de archivo en admin_update_upload() (CVE-2026-53767) → Ejecución remota de código como www-data


Resumen

Chyrp Lite ≤ 2026.01 es vulnerable a una cadena de ejecución remota de código autenticada, explotable por cualquier usuario que tenga los permisos change_settings y edit_upload (por defecto: Administrador).

CVECVE-2026-53767 · CVE-2026-53768
CVSS9.1 Crítico (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
Afectadoxenocrat/chyrp-lite ≤ 2026.01
Parcheadocommit 1489dc9
AvisosGHSA-8h86-c24h-5jp3 · GHSA-r9w7-5h94-wq5x
Reporteroiltosec

Uso

root@kitploit:~
python chyrp_rce_poc.py -h

usage: chyrp_rce_poc.py [-h] -u URL -U USERNAME -P PASSWORD [-c CMD] [-i]
                         [--config CONFIG] [--restore RESTORE]

Ejecución de reconocimiento por defecto

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:'   

Comando único

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -c 'cat /etc/passwd'
imagen

Shell interactivo

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -i
imagen

Cadena de ataque

Paso 1 - Autenticarse

Paso 2 - Redirigir uploads_path a tools/ (no está en la lista negra)

imagen

imagen

Paso 3 - Sobrescribir tools/docgen.php (sin comprobación de extensión en el reemplazo)

imagen

imagen

Paso 4 - Ejecutar

http://127.0.0.1/chyrp/tools/docgen.php?cmd=id

imagen

CVE-2026-53768 - Lista negra incompleta de uploads_path

includes/controller/Admin.php valida uploads_path contra una lista negra fija:

root@kitploit:~
admin | ajax | feathers | fonts | includes | modules | themes

El directorio tools/, que se incluye con Chyrp Lite y contiene archivos .php ejecutables (docgen.php, gettext.php, triggers.php), no está en la lista. Al enviar uploads_path=tools se supera la validación y se persiste en config.json.php.

CVE-2026-53767 - Falta de validación de extensión en admin_update_upload()

upload_tester() (includes/helpers.php) solo comprueba el código de error de subida de PHP y el tamaño del archivo; no realiza ninguna validación de extensión sobre el archivo de reemplazo. El nombre del archivo destino se toma de $_POST['file'] y se resuelve contra el uploads_path actual. Dado que tools/docgen.php ya existe (satisfaciendo la comprobación is_file()), se sobrescribe silenciosamente con contenido arbitrario.


Nota: La opción --config apunta a config.json.php para el cálculo del token CSRF. Si el archivo no es legible localmente, el script recurre automáticamente a extraer el token de la respuesta HTML.


Requisitos

  • Python 3.x (solo stdlib, sin dependencias externas)
  • Credenciales de administrador para la instancia de Chyrp Lite objetivo

Corrección

Actualiza a una versión que contenga el commit 1489dc9 o posterior.

Se aplicaron dos correcciones independientes:

Corrección 1 - Añadir tools (y licenses) a la lista negra de uploads_path:

root@kitploit:~
// Antes
"/^$qdir((admin|ajax|feathers|fonts|includes|modules|themes)$qdir|$)/"

// Después
"/^$qdir((admin|ajax|feathers|fonts|includes|licenses|modules|themes|tools)$qdir|$)/"

Corrección 2 - Validar la extensión del archivo subido contra la lista blanca en admin_update_upload():

root@kitploit:~
$new_extension = strtolower(pathinfo($_FILES['upload']['name'], PATHINFO_EXTENSION));
$whitelist = upload_filter_whitelist();
if (!in_array($new_extension, $whitelist))
    error(__("Error"), __("File type is not allowed."), code: 422);

Referencias

  • GHSA-8h86-c24h-5jp3 - Falta de validación de extensión
  • GHSA-r9w7-5h94-wq5x - Lista negra incompleta
  • Commit de la corrección 1489dc9
  • iltosec.com - Análisis completo

Legal

Este PoC se publica únicamente con fines educativos y de investigación. Úsalo solo contra sistemas de tu propiedad o para los que tengas permiso explícito por escrito para probar. El autor no se hace responsable de cualquier uso indebido.

Descargar herramienta