Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-78839 — Preuve de concept pour CVE-2026-78839, une vulnérabilité de téléversement arbitraire de fichiers dans AppNitro MachForm v30 permettant l'exécution de code à distance via des fichiers .phar spécialement conçus. | Kitploit
Outils/GitHubGitHub/nabeelmkhan/cve-2026-78839
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

Preuve de concept pour CVE-2026-78839, une vulnérabilité de téléversement arbitraire de fichiers dans AppNitro MachForm v30 permettant l'exécution de code à distance via des fichiers .phar spécialement conçus.

Voir le dépôt
il y a 16h 38mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-78839

Description

Une vulnérabilité de téléversement arbitraire de fichier dans AppNitro MachForm v30 permet à des attaquants d'exécuter du code arbitraire en téléversant un fichier .phar spécialement conçu.

L'exploitation réussie de ce problème nécessite deux conditions pratiques. Premièrement, un attaquant doit soit identifier un formulaire existant configuré pour autoriser le téléversement de fichiers .phar, soit disposer d'un accès suffisant pour modifier lui-même les extensions autorisées d'un formulaire. Deuxièmement, l'attaquant doit être en mesure de déterminer le hash MD5 attribué au fichier téléversé afin de le récupérer et de l'exécuter. Cela peut être réalisé soit par force brute des noms de fichiers, car des requêtes illimitées peuvent être envoyées pour tenter d'énumérer les noms de fichiers valides, soit être divulgué via des vulnérabilités secondaires.

Vecteurs d'attaque

Si un utilisateur disposant de droits de création de formulaires crée un formulaire avec une fonctionnalité de téléversement de fichiers où le format .phar est autorisé, tout utilisateur non authentifié peut exploiter ce formulaire pour obtenir une exécution de code à distance. L'utilisateur non authentifié devra forcer par force brute le nom de fichier hashé MD5 aléatoire pour récupérer le fichier et exécuter l'attaque.

Composant affecté

Testé sur Machform - version 30

Type d'attaque

À distance

Risque

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Élevé)

Référence

https://<application-baseurl>/upload.php

Chercheur

Nabeel Khan - NCCGroup

Télécharger l’outil