Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36669-FengOffice — Avis de sécurité détaillé pour CVE-2026-36669 : téléchargement arbitraire de fichiers sans authentification dans Feng Office, permettant un XSS stocké et un détournement de session. Comprend une analyse technique, un PoC et des étapes de correction. | Kitploit
Outils/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Avis de sécurité détaillé pour CVE-2026-36669 : téléchargement arbitraire de fichiers sans authentification dans Feng Office, permettant un XSS stocké et un détournement de session. Comprend une analyse technique, un PoC et des étapes de correction.

Voir le dépôt
36il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Avis de sécurité : CVE-2026-36669

Téléchargement arbitraire de fichier non authentifié dans Feng Office Community Edition

Une vulnérabilité de téléchargement arbitraire de fichier non authentifié existe dans ck_upload_handler.php dans Feng Office Community Edition (version 3.11.13.11). Cette faille permet à des attaquants distants non authentifiés de télécharger des fichiers arbitraires (y compris des scripts .html ou .php malveillants) dans un répertoire accessible via le web. Combinée à l'absence de protections des cookies administratifs (HttpOnly), cette vulnérabilité peut entraîner un Cross-Site Scripting stocké (XSS) et un détournement de session administrative.


Aperçu de la vulnérabilité

MétriqueDétails
Identifiant CVECVE-2026-36669
Type de vulnérabilitéTéléchargement illimité de fichier avec un type dangereux (CWE-434)
Faiblesse associéeAuthentification manquante pour une fonction critique (CWE-306)
Produit affectéFeng Office Community Edition
Versions affectéesVersion 3.11.13.11 (et potentiellement les versions antérieures)
Statut d'exploitationPreuve de concept vérifiée
Statut de correctionNon corrigé (Fournisseur notifié, aucun correctif fourni dans la fenêtre de divulgation standard)

Analyse technique

1. Absence de périmètre d'authentification (CWE-306)

Le point de terminaison ck_upload_handler.php agit comme un script autonome. Il ne charge ni n'hérite du middleware d'authentification ni des listes de contrôle d'accès (ACL) de l'application principale. Par conséquent, toute demande externe envoyée directement à ce script est traitée comme authentifiée.

2. Validation d'extension inactive (CWE-434)

Dans le code source de ck_upload_handler.php, la logique de validation côté serveur des fichiers (lignes 21–25) conçue pour restreindre les téléchargements à des formats d'image spécifiques (.jpg, .png, .gif) a été explicitement commentée :

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

Parce que cette contrainte regex est inactive, le mécanisme de téléchargement de fichiers accepte toute extension fournie par l'utilisateur.

3. Chemin prévisible et exécution directe

Le script utilise la fonction PHP copy() pour écrire les fichiers téléchargés directement dans le répertoire /tmp/, qui est configuré pour être accessible via le web.

4. Impact en aval : Détournement de session via XSS stocké

Le fichier de configuration globale application/config/config.php n'impose pas le drapeau HttpOnly sur les cookies de session. Lorsqu'un attaquant télécharge un fichier .html contenant des blocs de scripts côté client, tout administrateur qui visualise le fichier exécutera le script dans le contexte de sa session active. Cela permet aux attaquants d'extraire silencieusement les jetons de session administrative actifs.


Preuve de concept (PoC)

Avis : Cette preuve de concept est fournie à des fins éducatives et d'audit défensif uniquement.

Pour vérifier la vulnérabilité, envoyez une requête POST multipart contenant un fichier de vérification inoffensif (par exemple, test.html) au point de terminaison, en ajoutant le paramètre CKEditorFuncNum requis :

Requête

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

Où test.html contient un balisage HTML de base de preuve de concept :

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerability Verified: " + document.cookie);
    </script>
</body>
</html>

Réponse attendue

Si vulnérable, le serveur répondra avec un statut 200 OK et produira un bloc JavaScript indiquant le chemin de téléchargement :

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Correction recommandée

Si vous exécutez une version affectée de Feng Office, appliquez les correctifs manuels suivants pour sécuriser le point de terminaison de téléchargement de fichiers :

1. Mettre en œuvre l'obligation d'authentification

Assurez-vous que ck_upload_handler.php vérifie l'existence de sessions administratives actives avant de traiter toute logique de téléchargement de fichier.

2. Réactiver la validation côté serveur des fichiers

Décommentez et appliquez strictement les vérifications d'extension. Rejetez tout téléchargement qui ne correspond pas explicitement aux types MIME d'image non exécutables attendus :

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. Imposer les cookies HttpOnly

Modifiez votre configuration PHP ou la configuration d'amorçage de l'application pour vous assurer que les cookies de session ne sont pas accessibles via les API de script côté client :

root@kitploit:~
session.cookie_httponly = On

Chronologie de divulgation

  • 20 février 2026 : Découverte initiale de la vulnérabilité et notification initiale envoyée à l'équipe de support de Feng Office.
  • 12 mars 2026 : Identifiant CVE demandé auprès de MITRE.
  • 15 mars 2026 : Le fournisseur accuse réception du rapport et demande une pause temporaire pour examiner les conclusions.
  • 29 mars 2026 : MITRE attribue officiellement le CVE-2026-36669. Le fournisseur est informé de l'identifiant de suivi officiel ; aucune autre mise à jour reçue.
  • 29 juin 2026 : Avis final envoyé au fournisseur décrivant un délai de divulgation standard de 14 jours.
  • 13 juillet 2026 : Date limite de la fenêtre de réponse coordonnée/correctif expirée ; aucune réponse reçue.
  • 15 juillet 2026 : Divulgation publique de l'avis.

Découvreur

Soufiane LAGZIRI

Télécharger l’outil