Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-78839 — Proof-of-concept per CVE-2026-78839, una vulnerabilità di upload arbitrario di file in AppNitro MachForm v30 che consente l'esecuzione remota di codice tramite file .phar appositamente predisposti. | Kitploit
Strumenti/GitHubGitHub/nabeelmkhan/cve-2026-78839
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

Proof-of-concept per CVE-2026-78839, una vulnerabilità di upload arbitrario di file in AppNitro MachForm v30 che consente l'esecuzione remota di codice tramite file .phar appositamente predisposti.

Vedi Repository
16h 40m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-78839

Descrizione

Una vulnerabilità di caricamento file arbitrario in AppNitro MachForm v30 consente agli attaccanti di eseguire codice arbitrario tramite il caricamento di un file .phar appositamente predisposto.

Lo sfruttamento efficace di questo problema richiede due avvertenze pratiche. In primo luogo, un attaccante deve identificare un modulo esistente configurato per consentire il caricamento di file .phar, oppure disporre di accesso sufficiente per modificare autonomamente le estensioni consentite di un modulo. In secondo luogo, l'attaccante deve essere in grado di determinare l'hash MD5 assegnato al file caricato per recuperarlo ed eseguirlo. Questo può essere ottenuto tramite brute-force dei nomi dei file, poiché è possibile inviare un numero illimitato di richieste nel tentativo di enumerare nomi di file validi, oppure può essere divulgato attraverso vulnerabilità secondarie.

Vettori di Attacco

Se un utente con diritti di creazione moduli crea un modulo con funzionalità di caricamento file in cui è consentito il formato .phar, qualsiasi utente non autenticato può sfruttare questo modulo per ottenere l'Esecuzione di Codice Remota. L'utente non autenticato dovrà forzare tramite brute-force il nome del file con hash MD5 casuale per recuperare il file ed eseguire l'attacco.

Componente Interessato

Testato su Machform - versione 30

Tipo di Attacco

Remoto

Rischio

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)

Riferimento

https://<application-baseurl>/upload.php

Ricercatore

Nabeel Khan - NCCGroup

Scarica lo strumento