Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-52782 — Pacchetto di riproduzione e script PoC per CVE-2026-52782, un IDOR autenticato nelle impostazioni di archiviazione del progetto OpenProject che dirotta le ACL delle cartelle Nextcloud/OneDrive. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-52782
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniVirtualizzazione per la SicurezzaSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Pacchetto di riproduzione e script PoC per CVE-2026-52782, un IDOR autenticato nelle impostazioni di archiviazione del progetto OpenProject che dirotta le ACL delle cartelle Nextcloud/OneDrive.

12 giorni faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject è un software open-source di project management basato sul web. Prima della 17.3.3 e della 17.4.1, un IDOR tramite le impostazioni di archiviazione del progetto consente a un project-admin di dirottare la cartella gestita Nextcloud o OneDrive di un altro progetto.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSCritical: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ProdottoOpenProject
Affettetutte le versioni fino alla 17.3.2 (inclusa)
Corrette17.3.3 / 17.4.1 e successive
Authautenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di disclosure per vendor/client, non uno scanner

Advisory (dalla source map)

Storages::ProjectStorages::BaseContract valida la presenza di project_folder_id per la modalità manuale ma mai che appartenga a questo progetto. Corretto in 17.3.3 / 17.4.1.


Entry

  • Metodo: PATCH
  • Percorso: /projects/{identifier}/settings/project_storages/{id}
  • Router: Impostazioni project-admin autenticate. UpdateContract non verifica la proprietà del folder id. La successiva sincronizzazione della cartella gestita riscriverebbe le ACL di Nextcloud/OneDrive.
  • Note: CVE-2026-52782 autenticato CWE-639 OpenProject 17.3.2. Witness: GHSA52782-WITNESS sulla ProjectStorage dell'attaccante dopo il PATCH. Non eval. Non una reverse shell.

Catena di chiamata

  • Login as project-admin of project A
  • PATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_id
  • Storages::ProjectStorages::UpdateService writes the id
  • GET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS

Precondizioni del lab

  • OpenProject < 17.3.3 o 17.4.0
  • Project-admin di un progetto
  • Il folder id della ProjectStorage di un secondo progetto sullo stesso storage

Witness

L'API o l'HTML di modifica per la ProjectStorage dell'attaccante contiene GHSA52782-WITNESS

Non successo

  • payload eval/base64/system
  • reverse shell
  • 17.3.3 corretta

Patch / remediation

Fai questo per primo: Aggiorna OpenProject alla 17.3.3 / 17.4.1 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-52782-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Prendi di mira solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico HTML 200 non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non compili dal sorgente.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (plugin zip / source tag dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Records (strutturati)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Licenza

Questo pacchetto di disclosure è rilasciato sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento