Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
chyrp-lite-rce-poc — CVE-2026-53767 + CVE-2026-53768 - RCE autenticata in Chyrp Lite ≤ 2026.01 tramite bypass della blocklist di uploads_path e mancata validazione delle estensioni | Kitploit
Strumenti/GitHubGitHub/iltosec/chyrp-lite-rce-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebApprendimento e FormazioneSviluppo Payload
GitHubiltosec/chyrp-lite-rce-poc

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticata in Chyrp Lite ≤ 2026.01 tramite bypass della blocklist di uploads_path e mancata validazione delle estensioni

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticata in Chyrp Lite ≤ 2026.01 ("Iriomote")

Attacco concatenato: bypass della blocklist di uploads_path (CVE-2026-53768) + mancata validazione dell'estensione del file in admin_update_upload() (CVE-2026-53767) → Remote Code Execution come www-data


Panoramica

Chyrp Lite ≤ 2026.01 è vulnerabile a una catena di Remote Code Execution autenticata, sfruttabile da qualsiasi utente in possesso delle autorizzazioni change_settings ed edit_upload (predefinito: Administrator).

CVECVE-2026-53767 · CVE-2026-53768
CVSS9.1 Critico (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
Interessatoxenocrat/chyrp-lite ≤ 2026.01
Correttocommit 1489dc9
Avvisi di sicurezzaGHSA-8h86-c24h-5jp3 · GHSA-r9w7-5h94-wq5x
Segnalatoreiltosec

Utilizzo

root@kitploit:~
python chyrp_rce_poc.py -h

usage: chyrp_rce_poc.py [-h] -u URL -U USERNAME -P PASSWORD [-c CMD] [-i]
                         [--config CONFIG] [--restore RESTORE]

Esecuzione di riconoscimento predefinita

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:'   

Comando singolo

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -c 'cat /etc/passwd'
immagine

Shell interattiva

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -i
immagine

Catena di attacco

Passaggio 1 - Autenticazione

Passaggio 2 - Reindirizza uploads_path a tools/ (non nella blocklist)

immagine

immagine

Passaggio 3 - Sovrascrivi tools/docgen.php (nessun controllo dell'estensione sul file sostitutivo)

immagine

immagine

Passaggio 4 - Esecuzione

http://127.0.0.1/chyrp/tools/docgen.php?cmd=id

immagine

CVE-2026-53768 - Blocklist uploads_path incompleta

includes/controller/Admin.php valida uploads_path rispetto a una blocklist hardcoded:

root@kitploit:~
admin | ajax | feathers | fonts | includes | modules | themes

La directory tools/ - inclusa in Chyrp Lite e contenente file .php eseguibili (docgen.php, gettext.php, triggers.php) - non è elencata. L'invio di uploads_path=tools supera la validazione e viene persistito in config.json.php.

CVE-2026-53767 - Mancata validazione dell'estensione in admin_update_upload()

upload_tester() (includes/helpers.php) controlla solo il codice di errore di upload PHP e la dimensione del file - non esegue alcuna validazione dell'estensione sul file sostitutivo. Il nome del file di destinazione viene preso da $_POST['file'] e risolto rispetto all'uploads_path corrente. Poiché tools/docgen.php esiste già (soddisfacendo il controllo is_file()), viene sovrascritto silenziosamente con contenuto arbitrario.


Nota: Il flag --config punta a config.json.php per il calcolo del token CSRF. Se il file non è leggibile localmente, lo script ripiega automaticamente sull'estrazione del token dalla risposta HTML.


Requisiti

  • Python 3.x (solo stdlib - nessuna dipendenza esterna)
  • Credenziali di amministratore per l'istanza Chyrp Lite target

Correzione

Aggiorna a una versione contenente il commit 1489dc9 o successivo.

Sono state applicate due correzioni indipendenti:

Correzione 1 - Aggiungi tools (e licenses) alla blocklist di uploads_path:

root@kitploit:~
// Before
"/^$qdir((admin|ajax|feathers|fonts|includes|modules|themes)$qdir|$)/"

// After
"/^$qdir((admin|ajax|feathers|fonts|includes|licenses|modules|themes|tools)$qdir|$)/"

Correzione 2 - Valida l'estensione del file caricato rispetto alla whitelist in admin_update_upload():

root@kitploit:~
$new_extension = strtolower(pathinfo($_FILES['upload']['name'], PATHINFO_EXTENSION));
$whitelist = upload_filter_whitelist();
if (!in_array($new_extension, $whitelist))
    error(__("Error"), __("File type is not allowed."), code: 422);

Riferimenti

  • GHSA-8h86-c24h-5jp3 - Mancata validazione dell'estensione
  • GHSA-r9w7-5h94-wq5x - Blocklist incompleta
  • Commit di correzione 1489dc9
  • iltosec.com - Analisi completa

Note legali

Questo PoC è rilasciato esclusivamente a scopo educativo e di ricerca. Utilizzalo solo contro sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta al test. L'autore non è responsabile per qualsiasi uso improprio.

Scarica lo strumento