
Script de preuve de concept démontrant une vulnérabilité d'inclusion locale de fichier (LFI) authentifiée dans Dolibarr via le paramètre objectdesc, permettant aux utilisateurs authentifiés de lire des fichiers locaux arbitraires.
Script de preuve de concept pour CVE-2026-34036, une inclusion locale de fichier (LFI) authentifiée dans Dolibarr.
Le problème est accessible via core/ajax/selectobject.php. Un utilisateur authentifié peut abuser du paramètre objectdesc pour amener l'application à lire des fichiers locaux arbitraires sur le serveur.
Ce dépôt contient un script simple qui se connecte à Dolibarr, déclenche le point de terminaison vulnérable et affiche le contenu du fichier demandé.
Lisez le rapport complet ici : analyse complète sur mon site web
requestsInstallez la dépendance si nécessaire :
python3 -m pip install requests
Exécutez le script avec l'URL cible, un nom d'utilisateur/mot de passe valides et le fichier que vous souhaitez lire :
python3 CVE-2026-34036.py \
--url http://127.0.0.1:8080 \
--username admin \
--password admin \
--file conf/.htaccess
Ce PoC est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.