Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-102261 — Vérificateur Go non destructif qui contrôle si une instance Camaleon CMS applique le correctif d'autorisation pour CVE-2026-102261 dans le point de terminaison de recadrage des médias. | Kitploit
Outils/GitHubGitHub/7acini/cve-2026-102261
Authentification et AutorisationOutils DéfensifsScanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse des VulnérabilitésVirtualisation de SécuritéSécurité WebTests d'Intrusion
GitHub7acini/cve-2026-102261

CVE-2026-102261

Vérificateur Go non destructif qui contrôle si une instance Camaleon CMS applique le correctif d'autorisation pour CVE-2026-102261 dans le point de terminaison de recadrage des médias.

il y a 4 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

CVE-2026-102261

Ce projet contient un vérificateur non destructif permettant de confirmer qu'une instance autorisée de Camaleon CMS applique l'autorisation introduite dans la version 2.9.3.

Périmètre

Le problème affecte POST /admin/media/crop dans Camaleon CMS jusqu'à 2.9.2. Un utilisateur disposant de :manage, :media, mais sans :manage, :users, pouvait fournir l'ID d'un autre utilisateur dans saved_avatar et atteindre une écriture d'avatar en dehors de son objet autorisé. Le correctif exige :manage, :users pour toute cible autre que l'utilisateur lui-même.

Le vérificateur envoie un unique POST authentifié avec :

  • un saved_avatar d'un compte jetable différent du compte authentifié ;
  • un cp_img_path délibérément inexistant.

Dans la version corrigée, l'autorisation intervient avant tout traitement de fichier et l'application répond par une redirection (généralement 302). Dans une version ancienne, la requête n'est pas refusée à cette étape et le résultat est seulement INCONCLUSIVE : ce programme n'envoie aucune image, ne lit aucune donnée et ne tente de modifier aucun avatar.

Utilisation (laboratoire autorisé uniquement)

Créez deux comptes de test sur le même site :

  1. un avec :manage, :media, mais sans :manage, :users ;
  2. un autre compte jetable dont l'ID sera utilisé comme cible.

Obtenez le cookie de session du premier compte et exécutez :

go test ./...
go run . \
  --i-own-this-lab \
  --url http://127.0.0.1:3000 \
  --cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
  --nonself-user-id 42

PROTECTED signifie que le point de terminaison a refusé l'opération avant de traiter le chemin de l'image. INCONCLUSIVE demande une validation de la version installée et une mise à jour ; ce n'est pas une confirmation d'exploitation.

Correctif

Mettez à jour vers Camaleon CMS 2.9.3 ou ultérieur. Le patch est c143e145caa600947e70a240e87f2fed889149d3.

Références

  • CVE-2026-102261 sur VulDB
  • Release 2.9.3
Télécharger l’outil