Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-78839 — Prueba de concepto para CVE-2026-78839, una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 que permite la ejecución remota de código mediante archivos .phar manipulados. | Kitploit
Herramientas/GitHubGitHub/nabeelmkhan/cve-2026-78839
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

Prueba de concepto para CVE-2026-78839, una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 que permite la ejecución remota de código mediante archivos .phar manipulados.

Ver Repositorio
hace 16h 40mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-78839

Descripción

Una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo .phar manipulado.

La explotación exitosa de este problema requiere dos salvedades prácticas. Primero, un atacante debe identificar un formulario existente que haya sido configurado para permitir la carga de archivos .phar, o poseer acceso suficiente para editar las extensiones permitidas de un formulario por sí mismo. Segundo, el atacante debe poder determinar el hash MD5 asignado al archivo cargado para recuperarlo y ejecutarlo. Esto puede lograrse mediante fuerza bruta de nombres de archivo, ya que se pueden enviar solicitudes ilimitadas en un intento de enumerar nombres de archivo válidos, o puede revelarse a través de vulnerabilidades secundarias.

Vectores de Ataque

Si un usuario con derechos de creación de formularios crea un formulario con funcionalidad de carga de archivos donde se permite el formato .phar, cualquier usuario no autenticado puede explotar este formulario para obtener Ejecución Remota de Código. El usuario no autenticado necesitará realizar fuerza bruta sobre el nombre de archivo con hash MD5 aleatorio para recuperar el archivo y ejecutar el ataque.

Componente Afectado

Probado en Machform - versión 30

Tipo de Ataque

Remoto

Riesgo

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)

Referencia

https://<application-baseurl>/upload.php

Investigador

Nabeel Khan - NCCGroup

Descargar herramienta