Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-35196 — दूसरा CVE अभी भी रिमोट कोड निष्पादन | Kitploit
उपकरण/GitHubGitHub/kx00007/cve-2026-35196
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubkx00007/cve-2026-35196

CVE-2026-35196

दूसरा CVE अभी भी रिमोट कोड निष्पादन

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-35196 · Chamilo LMS · OS कमांड इंजेक्शन → RCE


CVE CVSS CWE Auth Type Shell



शोधकर्ता: K
प्रकटीकरण प्रकार: उत्तरदायी प्रकटीकरण
स्थिति: पैच किया गया प्रभावित उत्पाद: Chamilo LMS < 2.0 (v1.11.32 पर पुष्टि की गई)


📋 भेद्यता सारांश

फ़ील्डविवरण
उत्पादChamilo LMS
प्रभावित संस्करण< 2.0 (v1.11.32 पर पुष्टि की गई)
भेद्यताOS कमांड इंजेक्शन
CWECWE-78 — OS कमांड में विशेष तत्वों का अनुचित न्यूट्रीकरण
CVSSv3.1 स्कोर8.8 (उच्च)
वेक्टरCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
प्रमाणीकरण आवश्यकहाँ (किसी भी प्रमाणित उपयोगकर्ता जिसका सत्र जहरीला हो)
शोषण प्रकारप्रमाणित दूरस्थ कोड निष्पादन
भेद्य फ़ाइलmain/inc/ajax/gradebook.ajax.php

🔍 विवरण

Chamilo LMS v1.11.32 के main/inc/ajax/gradebook.ajax.php फ़ाइल में export_all_certificates कार्रवाई में एक गंभीर OS कमांड इंजेक्शन भेद्यता मौजूद है।

एप्लिकेशन api_get_course_id() के माध्यम से एक कोर्स कोड प्राप्त करता है, जो सीधे $_SESSION['_cid'] से पढ़ता है। यह सत्र-व्युत्पन्न मान बिना सैनिटाइज़ किए shell_exec() कॉल में संयोजित किया जाता है — कोई escapeshellarg() नहीं, कोई व्हाइटलिस्ट सत्यापन नहीं, कोई प्रकार प्रवर्तन नहीं।

एक हमलावर जो अपने सत्र के _cid वेरिएबल में हेरफेर या विषाक्तता (सेशन पॉइज़निंग, IDOR चेनिंग, या अन्य सत्र हेरफेर प्राइमिटिव के माध्यम से) कर सकता है, वह मनमाना शेल मेटाकैरेक्टर इंजेक्ट कर सकता है और वेब सर्वर उपयोगकर्ता (www-data) के रूप में पूर्ण दूरस्थ कोड निष्पादन प्राप्त कर सकता है।


🧩 मूल कारण विश्लेषण

भेद्य फ़ाइल: main/inc/ajax/gradebook.ajax.php
भेद्य फ़ंक्शन: export_all_certificates

जब कोई उपयोगकर्ता export_all_certificates कार्रवाई को ट्रिगर करता है, तो स्क्रिप्ट प्रमाणपत्रों को संसाधित करने के लिए एक पृष्ठभूमि प्रक्रिया चलाने का प्रयास करती है:

root@kitploit:~
$courseCode = api_get_course_id(); // $_SESSION['_cid'] से मान प्राप्त करता है
$sessionId = api_get_session_id();
// ...
$commandScript = api_get_path(SYS_CODE_PATH).'gradebook/cli/export_all_certificates.php';
$userList = implode(',', $userList);

// त्रुटि: $courseCode जैसे वेरिएबल बिना escapeshellarg() के सीधे शेल को भेजे जाते हैं
shell_exec("php $commandScript $courseCode $sessionId $categoryId $userList > /dev/null &");

चूंकि एप्लिकेशन सत्र वेरिएबल की सामग्री पर अंतर्निहित रूप से भरोसा करता है और सिस्टम शेल में भेजने से पहले उन्हें ठीक से एस्केप करने में विफल रहता है, एक हमलावर हेरफेर किए गए सत्र के साथ दुर्भावनापूर्ण कमांड जोड़ और निष्पादित कर सकता है। उदाहरण के लिए, यदि _cid में "; touch /tmp/remote_code_by_k; #" है, तो bash/sh शेल द्वारा व्याख्या किया गया कमांड बन जाता है:

root@kitploit:~
php /var/www/chamilo/main/gradebook/cli/export_all_certificates.php ; touch /tmp/remote_code_by_k; # ... > /dev/null &

शेल CLI स्क्रिप्ट को निष्पादित करता है, उसके बाद इंजेक्ट किए गए पेलोड को, और शेष अभीष्ट कमांड स्ट्रिंग को अनदेखा कर देता है।

💣 प्रमाण प्रस्तावना

  1. सत्र विषाक्तता: हमलावर को पहले $_SESSION['_cid'] वेरिएबल को प्रभावित करना होगा। यह इस दोष को सत्र विषाक्तता भेद्यता के साथ जोड़कर या एप्लिकेशन में कहीं और IDOR या असुरक्षित पैरामीटर हैंडलिंग के माध्यम से कोर्स कोड मान में हेरफेर करके अपने सत्र संदर्भ को अपडेट करके प्राप्त किया जा सकता है।
  2. पेलोड इंजेक्शन: _cid सत्र वेरिएबल को सेट करें: "; [दुर्भावनापूर्ण_कमांड]; #"
  3. निष्पादन: जहरीले सत्र कुकी के साथ GET अनुरोध भेजें: /main/inc/ajax/gradebook.ajax.php?a=export_all_certificates&cat_id=1
  4. परिणाम: सर्वर बिना सोचे-समझे वेब एप्लिकेशन उपयोगकर्ता (www-data) के विशेषाधिकारों के साथ इंजेक्ट किए गए कमांड को निष्पादित करता है।

📊 प्रभाव विश्लेषण

आयामप्रभाव
गोपनीयतापूर्ण पढ़ने की पहुंच — स्रोत कोड, कॉन्फ़िगरेशन, DB क्रेडेंशियल, /etc/passwd
अखंडतामनमाना फ़ाइल लेखन, वेबशेल तैनाती, डेटाबेस हेरफेर
उपलब्धतासेवा व्यवधान, फ़ाइलसिस्टम विनाश, रैनसमवेयर तैनाती
दायरावेब सर्वर प्रक्रिया (www-data); क्रेडेंशियल एक्सपोज़र के माध्यम से पार्श्व गति की संभावना

🛡️ सिफारिशें

  • escapeshellarg() लागू करें: shell_exec() में पास करने से पहले सभी उपयोगकर्ता-व्युत्पन्न वेरिएबल (जैसे $courseCode, $sessionId, और $userList) को PHP के escapeshellarg() से लपेटें ताकि मनमाना OS मेटाकैरेक्टर को निष्क्रिय किया जा सके।
  • सख्त सत्र सत्यापन: सुनिश्चित करें कि सत्र स्थिति में संग्रहीत वेरिएबल (जैसे $_SESSION['_cid']) कठोर रूप से टाइप किए गए और सैनिटाइज़ किए गए हैं ताकि संभावित "सत्र विषाक्तता" या IDOR चेनिंग हमलों को प्रवेश बिंदु पर ही रोका जा सके।
  • न्यूनतम विशेषाधिकार लागू करें: वेब सर्वर सेवा (www-data) को प्रतिबंधात्मक फ़ाइलसिस्टम लेखन अनुमतियों के साथ कॉन्फ़िगर करें और पोस्ट-एक्सप्लॉइटेशन क्षमताओं को कम करने के लिए आवश्यक Linux शेल बाइनरी तक एप्लिकेशन पहुंच को सीमित करें।

🧪 पर्यावरण

घटकविवरण
OSUbuntu Server (Docker)
वेब सर्वरApache / Nginx
PHP7.x / 8.x
एप्लिकेशनChamilo LMS v1.11.32-v2.0
शेल/bin/sh → bash

📎 संदर्भ

  • Chamilo LMS आधिकारिक रिपॉजिटरी
  • CWE-78: OS कमांड इंजेक्शन
  • OWASP: कमांड इंजेक्शन
  • CVE-2026-29041 — उसी शोधकर्ता द्वारा पिछला Chamilo RCE (CWE-434, CVSS 8.8)

👤 शोधकर्ता

root@kitploit:~
Handle  : K
GitHub  : https://github.com/kx00007
Focus   : Server-Side Vulnerability RCE, CVE Hunting, Vulnerability Research, Exploit Development
Prior   : CVE-2026-29041 (Chamilo LMS — Authenticated RCE via File Upload)

⚡और प्रयास करें।

टूल डाउनलोड करें