Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-36669-FengOffice — Advisory di sicurezza dettagliato per CVE-2026-36669: upload arbitrario di file non autenticato in Feng Office, che consente XSS persistente e dirottamento della sessione. Include analisi tecnica, PoC e passaggi di remediation. | Kitploit
Strumenti/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Advisory di sicurezza dettagliato per CVE-2026-36669: upload arbitrario di file non autenticato in Feng Office, che consente XSS persistente e dirottamento della sessione. Include analisi tecnica, PoC e passaggi di remediation.

Vedi Repository
361 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Avviso di sicurezza: CVE-2026-36669

Caricamento non autenticato di file arbitrari in Feng Office Community Edition

Una vulnerabilità di caricamento non autenticato di file arbitrari esiste in ck_upload_handler.php in Feng Office Community Edition (versione 3.11.13.11). Questa falla consente ad attaccanti remoti non autenticati di caricare file arbitrari (inclusi script .html o .php malevoli) in una directory accessibile via web. Se combinata con la mancanza di protezioni sui cookie amministrativi (HttpOnly), questa vulnerabilità può portare a Cross-Site Scripting (XSS) persistente e al dirottamento della sessione amministrativa.


Panoramica della vulnerabilità

MetricaDettagli
Identificatore CVECVE-2026-36669
Tipo di vulnerabilitàCaricamento senza restrizioni di file con tipo pericoloso (CWE-434)
Debolezza associataMancanza di autenticazione per funzioni critiche (CWE-306)
Prodotto interessatoFeng Office Community Edition
Versioni interessateVersione 3.11.13.11 (e potenzialmente versioni precedenti)
Stato di sfruttamentoProva di concetto verificata
Stato della correzioneNon corretto (fornitore notificato, nessuna patch fornita entro la finestra di divulgazione standard)

Analisi tecnica

1. Assenza del confine di autenticazione (CWE-306)

L'endpoint ck_upload_handler.php agisce come uno script autonomo. Non carica né eredita il middleware di autenticazione o le liste di controllo degli accessi (ACL) dell'applicazione principale. Di conseguenza, qualsiasi richiesta esterna inviata direttamente a questo script viene trattata come autenticata.

2. Validazione delle estensioni disattivata (CWE-434)

Nel codice sorgente di ck_upload_handler.php, la logica di validazione lato server dei file (righe 21–25) progettata per limitare i caricamenti a specifici formati immagine (.jpg, .png, .gif) è stata esplicitamente commentata:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

Poiché questo vincolo regex è disattivo, il meccanismo di caricamento dei file accetta qualsiasi estensione fornita dall'utente.

3. Percorso prevedibile ed esecuzione diretta

Lo script utilizza la funzione PHP copy() per scrivere i file caricati direttamente nella directory /tmp/, configurata per essere accessibile via web.

4. Impatto a valle: dirottamento della sessione tramite XSS persistente

Il file di configurazione globale application/config/config.php non impone il flag HttpOnly sui cookie di sessione. Quando un attaccante carica un file .html contenente blocchi di script lato client, qualsiasi amministratore che visualizzi il file eseguirà lo script nel contesto della propria sessione attiva. Ciò consente agli attaccanti di estrarre silenziosamente i token di sessione amministrativi attivi.


Prova di concetto (PoC)

Nota: Questa prova di concetto è fornita esclusivamente a scopo educativo e di auditing difensivo.

Per verificare la vulnerabilità, inviare una richiesta POST multipart contenente un file di verifica innocuo (es. test.html) all'endpoint, aggiungendo il parametro CKEditorFuncNum richiesto:

Richiesta

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

Dove test.html contiene un markup HTML di base come prova di concetto:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerability Verified: " + document.cookie);
    </script>
</body>
</html>

Risposta attesa

Se vulnerabile, il server risponderà con uno stato 200 OK e restituirà un blocco JavaScript che indica il percorso di caricamento:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Mitigazione consigliata

Se si esegue una versione interessata di Feng Office, applicare le seguenti correzioni manuali per proteggere l'endpoint di caricamento dei file:

1. Implementare l'applicazione dell'autenticazione

Assicurarsi che ck_upload_handler.php verifichi la presenza di sessioni amministrative attive prima di elaborare qualsiasi logica di caricamento dei file.

2. Riattivare la validazione lato server dei file

Togliere i commenti e applicare rigorosamente i controlli sulle estensioni. Rifiutare qualsiasi caricamento che non corrisponda esplicitamente ai MIME-type di immagini non eseguibili previsti:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. Imporre i cookie HttpOnly

Modificare la configurazione PHP o la configurazione di bootstrap dell'applicazione per garantire che i cookie di sessione non siano accessibili tramite API di scripting lato client:

root@kitploit:~
session.cookie_httponly = On

Cronologia della divulgazione

  • 20 febbraio 2026: Scoperta iniziale della vulnerabilità e prima notifica inviata al team di supporto di Feng Office.
  • 12 marzo 2026: Richiesto l'identificativo CVE a MITRE.
  • 15 marzo 2026: Il fornitore conferma la ricezione del report e richiede una pausa temporanea per esaminare i risultati.
  • 29 marzo 2026: MITRE assegna formalmente CVE-2026-36669. Il fornitore viene notificato dell'ID di tracciamento ufficiale dell'assegnazione; nessun ulteriore aggiornamento ricevuto.
  • 29 giugno 2026: Invio dell'avviso finale al fornitore con una tempistica di divulgazione standard di 14 giorni.
  • 13 luglio 2026: Scade il termine per la finestra di risposta coordinata/patch; nessuna risposta ricevuta.
  • 15 luglio 2026: Divulgazione pubblica dell'avviso.

Scopritore

Soufiane LAGZIRI

Scarica lo strumento