Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-Pending-Django-Summernote-RCE | Kitploit
Strumenti/GitHubGitHub/nicetop1027/cve-2026-pending-django-summernote-rce
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubnicetop1027/cve-2026-pending-django-summernote-rce

CVE-2026-Pending-Django-Summernote-RCE

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
7 mesi faNon ancora revisionato

CVE-2026-XXXXX (Pending): django-summernote Caricamento Arbitrario di File (RCE)

Questo repository contiene una Prova di concetto (PoC) per una vulnerabilità di Esecuzione Remota di Codice (RCE) Condizionale scoperta in django-summernote versione 0.8.20.0 (e precedenti).

Dettagli della Vulnerabilità

  • Prodotto: django-summernote
  • Versione: <= 0.8.20.0
  • Tipo: Caricamento di file senza restrizioni (CWE-434)
  • Gravità: ALTA (CVSS 7.2)
  • Impatto: Esecuzione Remota di Codice (RCE)

Descrizione

La vulnerabilità risiede nella mancanza di un'applicazione rigorosa delle dipendenze in setup.py e nella logica di fallback in forms.py.

Il pacchetto django-summernote tratta la libreria Pillow (richiesta per una validazione rigorosa delle immagini) come una dipendenza opzionale. Se Pillow non è installato sul server, UploadForm declassa automaticamente il campo di input del file da forms.ImageField al generico forms.FileField.

Codice vulnerabile (forms.py):

root@kitploit:~
try:
    from PIL import Image
    FIELD = forms.ImageField  # Validates image content
except ImportError:
    FIELD = forms.FileField   # Accepts ANY file type (Dangerous)

Questo comportamento consente a un attaccante di caricare file arbitrari (ad esempio .php, .py, .sh, .html) al posto delle immagini, portando a Esecuzione Remota di Codice (RCE) o XSS, poiché views.py si affida esclusivamente alla validazione del form.

Passaggi per la Riproduzione

  1. Installare django-summernote senza Pillow:

    root@kitploit:~
    pip install django-summernote
    pip uninstall Pillow  # Ensure Pillow is gone
    
  2. Eseguire il PoC:

    root@kitploit:~
    python3 poc.py
    
  3. Output atteso:

    root@kitploit:~
    [+] Verified: Pillow is NOT installed. Vulnerable logic active.
    [*] Attempting to upload a Web Shell (.php)...
    
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [!!!] VULNERABILITY SUCCESS: SHELL UPLOADED [!!!]
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [+] Form Validation Passed for: exploit.php
    

Mitigazione

Gli utenti dovrebbero assicurarsi che Pillow sia installato nel proprio ambiente per imporre la validazione delle immagini:

root@kitploit:~
pip install Pillow

I manutentori dovrebbero spostare Pillow in install_requires in setup.py o imporre l'uso di ImageField come dipendenza obbligatoria.

Scarica lo strumento