
Script proof-of-concept che dimostra una vulnerabilità di inclusione locale di file (LFI) autenticata in Dolibarr tramite il parametro objectdesc, consentendo agli utenti autenticati di leggere file locali arbitrari.
Script proof-of-concept per CVE-2026-34036, una inclusione locale di file / LFI autenticata in Dolibarr.
Il problema è raggiungibile tramite core/ajax/selectobject.php. Un utente autenticato può abusare del parametro objectdesc per far sì che l'applicazione legga file locali arbitrari sul server.
Questo repository contiene un semplice script che accede a Dolibarr, attiva l'endpoint vulnerabile e stampa il contenuto del file richiesto.
Leggi il report completo qui: analisi completa sul mio sito web
requestsInstalla la dipendenza se necessario:
python3 -m pip install requests
Esegui lo script con l'URL di destinazione, un nome utente/password validi e il file che desideri leggere:
python3 CVE-2026-34036.py \
--url http://127.0.0.1:8080 \
--username admin \
--password admin \
--file conf/.htaccess
Questo PoC è fornito solo per scopi di test di sicurezza educativi e autorizzati. Non utilizzarlo contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione a testare.