Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50979 — oPanel Exécution de code à distance authentifiée via le composant 'advenced/curl' | Kitploit
Outils/GitHubGitHub/bugresearch/cve-2026-50979
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleDéveloppement de Charges Utiles
GitHubbugresearch/cve-2026-50979

CVE-2026-50979

oPanel Exécution de code à distance authentifiée via le composant 'advenced/curl'

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-50979 : Exécution de code à distance authentifiée dans oPanel

Aperçu

  • CVE ID : CVE-2026-50979
  • Produit : oPanel
  • Versions concernées : v1.19.50 et antérieures
  • Type de vulnérabilité : Injection de commandes authentifiée / Exécution de code à distance (RCE)
  • Composant vulnérable : point d'accès /advanced/curl
  • Sévérité : Critique

Description

Une vulnérabilité d'injection de commandes existe dans le point d'accès advanced/curl d'oPanel (versions v1.19.50 et antérieures). L'application ne parvient pas à assainir correctement les entrées fournies par l'utilisateur dans le paramètre url avant de les transmettre à la routine d'exécution curl sous-jacente du système.

Un attaquant authentifié peut contourner les restrictions de base sur les espaces à l'aide de variables shell (telles que ${IFS}) et injecter des commandes arbitraires du système d'exploitation (par exemple, en utilisant l'opérateur ;). Cela permet à l'attaquant d'exécuter du code arbitraire sur le serveur sous-jacent avec les privilèges de l'application web.

Impact

L'exploitation réussie permet à un utilisateur authentifié d'exécuter des commandes shell arbitraires sur le serveur hébergeant oPanel. Cela peut entraîner une compromission complète du système, un accès non autorisé aux données et un mouvement latéral supplémentaire au sein du réseau.

Preuve de concept (PoC)

La vulnérabilité est déclenchée en envoyant une requête HTTP POST spécialement conçue au point d'accès vulnérable après une authentification réussie.

Point d'accès vulnérable : POST /advanced/curl (généralement accessible via le port 2083)

Structure de la charge malveillante :

root@kitploit:~
POST /advanced/curl HTTP/1.1
Host: <target_ip>:2083
Content-Type: application/x-www-form-urlencoded
Cookie: <valid_authentication_cookies>

url=[http://example.com/;id](http://example.com/;id)
Télécharger l’outil