Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/ch4120n/cve-2026-55579
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingDéveloppement de Charges UtilesLabs et Pratique
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – RCE non authentifié dans Pheditor via un mot de passe par défaut codé en dur "admin". Exploit Python complet avec téléchargement de fichier et exécution de terminal. Aucune dépendance.

13il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-55579 — Pheditor : Mot de passe par défaut codé en dur menant à une exécution de code à distance (RCE)

CVE CVSS Status Auth

TL;DR : Pheditor (toutes les versions) embarque un mot de passe administrateur par défaut codé en dur (admin) dans son code source. Il n'y a aucun changement forcé de mot de passe lors de la première connexion, seulement un avertissement visuel. Tout attaquant non authentifié peut se connecter en tant qu'admin et abuser du terminal intégré (action=terminal) pour exécuter des commandes système arbitraires avec les privilèges du serveur web. Combiné aux capacités de téléversement de fichiers, cela permet une exécution de code à distance (RCE) non authentifiée.


Table des matières

  1. Présentation de la vulnérabilité
  2. La cause racine
  3. Déroulement de l'exploitation
  4. Démarrage rapide et reproduction
  5. Impact
  6. Remédiation
  7. Détection
  8. Crédits et avertissement

Présentation de la vulnérabilité


La cause racine

La vulnérabilité provient d'un hash SHA‑512 codé en dur du mot de passe admin dans pheditor.php (ligne 11) :

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

Ce hash correspond à :

root@kitploit:~
echo -n 'admin' | sha512sum

Pourquoi c'est un game over :

  1. Le mot de passe n'est jamais forcé d'être changé – l'application affiche seulement une bannière d'avertissement (lignes 1956–1958 dans pheditor.php).
  2. Avec admin/admin, un attaquant peut se connecter et obtenir un accès complet à :
    • Panneau terminal – exécute des commandes système arbitraires (action=terminal)
    • Téléversement de fichiers – téléverse des fichiers arbitraires (action=upload)
    • Éditeur de fichiers – lit et écrit tout fichier dans les limites des permissions du serveur web (action=open/action=save)

Il n'y a aucune limitation de débit, aucun verrouillage de compte, ni aucun facteur d'authentification supplémentaire.


Déroulement de l'exploitation

L'attaque est extrêmement simple et ne nécessite aucune supposition :

  1. Authentifiez-vous – envoyez une requête POST vers pheditor.php avec pheditor_password=admin. Le serveur définit un cookie de session.
  2. Extrayez le jeton CSRF – chargez la page principale et analysez la variable JavaScript token.
  3. RCE via le terminal – envoyez une requête POST avec :
    • action=terminal
    • token=<jeton extrait>
    • command=<commande OS>
    • dir= (optionnel)
  4. Sortie – la sortie de la commande est renvoyée dans des balises HTML <pre> et peut être analysée proprement.

Alternativement, l'attaquant peut téléverser un shell web ou écraser des fichiers de l'application.


Démarrage rapide et reproduction

1. Lancez le laboratoire vulnérable

Clonez le dépôt officiel et démarrez un serveur local :

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. Exécutez le PoC

L'exploit Python fourni repose uniquement sur la bibliothèque standard Python (aucune dépendance externe). Il dispose d'une CLI basée sur argparse, d'une gestion avancée des erreurs, d'un mode verbeux et d'un contrôle du délai d'attente.

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. Résultat attendu

root@kitploit:~
[*] Connexion avec le mot de passe : admin
[+] Connexion réussie
[*] Extraction du jeton CSRF...
[+] Jeton : a1b2c3d4e5f6...
[*] Exécution : id; hostname; whoami

==================================================
Sortie de la commande :
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

Impact

Une exploitation réussie donne à l'attaquant :

  • Accès complet au système de fichiers (lecture/écriture/suppression) – compromission du code applicatif, de la configuration et des données.
  • Exécution de commandes arbitraires – permet d'installer des portes dérobées, de pivoter vers des réseaux internes ou d'exfiltrer des informations sensibles.
  • Élévation de privilèges – si le serveur web s'exécute avec un utilisateur privilégié (souvent root), l'attaquant prend le contrôle total de l'hôte.
  • Perte complète de confidentialité, d'intégrité et de disponibilité – comme le reflète le score CVSS.

Étant donné que Pheditor est souvent utilisé dans des environnements de développement ou en tant que gestionnaire de fichiers léger, les attaquants peuvent facilement le trouver et l'exploiter pour obtenir un premier point d'accès.


Remédiation

  1. Action immédiate : Changez le mot de passe par défaut immédiatement après l'installation. Utilisez un mot de passe fort et unique.
  2. Désactivez la fonctionnalité terminale si elle n'est pas strictement nécessaire (supprimez le panneau terminal de l'interface utilisateur ou ajoutez un indicateur de configuration pour le désactiver).
  3. Appliquez le correctif du vendeur dès qu'il sera disponible (le mainteneur a été notifié et un correctif est attendu).
  4. Défense en profondeur :
    • Restreignez l'accès à l'interface Pheditor via une liste blanche d'adresses IP ou un VPN.
    • Exécutez le serveur web avec un utilisateur aux privilèges minimaux (non-root).
    • Surveillez les journaux d'accès pour détecter des motifs suspects (par exemple pheditor_password=admin).

Détection

Surveillez votre environnement pour les indicateurs de compromission :

  • Journaux d'accès : Recherchez les requêtes POST vers pheditor.php avec pheditor_password=admin ou action=terminal.
  • Modifications de fichiers : Nouveaux fichiers inattendus (ex : shells web) ou modifications de fichiers applicatifs existants.
  • Exécution de processus : Commandes inhabituelles exécutées par l'utilisateur du serveur web, en particulier celles impliquant sh, bash, nc, curl ou wget.
  • Connexions sortantes : Le serveur web établissant des connexions sortantes inattendues (shells inversés, exfiltration de données).

Pour une analyse plus approfondie de la chaîne d'exploitation et des charges utiles supplémentaires, référez-vous à ANALYSIS.md.


Crédits et avertissement

  • Propriétaire du dépôt : Ch4120N
  • Développement de l'exploit et recherche : Ch4120N
  • Référence de l'avis : GHSA-p4h7-p9rj-2pq2

Avertissement : Ce dépôt contient une preuve de concept (PoC) destinée strictement à des fins défensives, éducatives et de test de sécurité autorisées. N'utilisez pas ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.

Télécharger l’outil
AttributDétails
Identifiant CVECVE-2026-55579
Logiciel affectéPheditor (toutes les versions jusqu'à la HEAD actuelle incluse)
Version corrigéeAucune pour l'instant (correctif du vendeur non publié ; une solution de contournement est nécessaire)
Classe de vulnérabilitéCWE-798 : Utilisation d'identifiants codés en dur
Score CVSS v3.19,8 (Critique) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AuthentificationAucune – les identifiants par défaut sont publiquement connus
VérificationConfirmée sur une installation fraîche de Pheditor