Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-100520-laranode-path-traversal — Path Traversal -> RCE in Laranode < 1.2.1 (CWE-22). PoC + advisory writeup. | Kitploit
Strumenti/GitHubGitHub/wvllxe/cve-2026-100520-laranode-path-traversal
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingStrumento di Accesso Remoto
GitHubwvllxe/cve-2026-100520-laranode-path-traversal

CVE-2026-100520-laranode-path-traversal

Path Traversal -> RCE in Laranode < 1.2.1 (CWE-22). PoC + advisory writeup.

Vedi Repository
251 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-100520 — Path Traversal → RCE in Laranode File Manager

Ricerca di sicurezza autorizzata. PoC solo per uso difensivo ed educativo.

CVSS 3.1 CVSS 4.0 CWE-22 Status

Un path traversal autenticato nell'endpoint di upload del file manager di Laranode consente a un tenant con privilegi limitati di scrivere file arbitrari al di fuori della propria home directory — inclusa una web shell PHP nella web root di un altro tenant — portando all'esecuzione di codice remoto come quel tenant.

CVECVE-2026-100520
ProdottoLaranode (pannello di controllo hosting multi-tenant, Laravel)
Affected>= 0, < 1.2.1
Fixed inv1.2.1
VulnerabilitàPath Traversal (CWE-22) → Arbitrary File Write → RCE
PrivilegiAutenticato (qualsiasi utente del pannello con privilegi limitati)
CVSS 3.18.8 HIGH — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 4.08.7 HIGH — AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H
Scoperto daAlisher Qarshibayev
AdvisoryVulnCheck · GHSA-34h2-2696-vfvr

Causa principale

app/Actions/Filemanager/UploadFileAction.php costruisce il percorso di destinazione concatenando direttamente i campi path e originalName forniti dall'utente sulla home directory del tenant — senza canonicalizzazione e senza controllo di traversal:

// app/Actions/Filemanager/UploadFileAction.php  (< 1.2.1)
$r->validate([
    'file'         => 'required|file',
    'originalName' => 'required|string|max:255',
    'path'         => 'required|string',          // <-- attacker controlled, not sanitized
]);

$file = $r->file('file');

$path = '/home/' . $r->user()->systemUsername . '/' . $r->path;   // <-- traversal sink

File::append($path . '/' . $r->originalName, $file->get());        // <-- arbitrary write

La route è protetta solo da auth — qualsiasi tenant autenticato può raggiungerla:

// routes/web.php
Route::post('/filemanager/upload-file', [FilemanagerController::class, 'uploadFile'])
     ->middleware(['auth'])->name('filemanager.uploadFile');

Poiché path accetta sequenze ../, un valore come ../victim/public_html esce dalla home directory del chiamante e fa finire l'upload nella web root di un altro tenant. Scrivere un file .php in quella posizione produce l'esecuzione di codice nel momento in cui viene richiesto via HTTP.

Proof of Concept

Requisiti: un account valido con privilegi limitati sull'istanza Laranode di destinazione (questo è il privilegio che la CVE presuppone). Il PoC effettua il login, recupera il token CSRF e scrive un file PHP marcatore nella web root di un tenant adiacente tramite traversal.

python3 poc.py \
    --url https://panel.example.com \
    --user [email protected] \
    --pass 'Password123' \
    --victim victimuser \
    --webroot public_html

Risultato atteso — il server conferma la destinazione di scrittura al di fuori della home dell'attaccante:

[*] Logging in as [email protected] ...
[+] Authenticated, CSRF token acquired
[*] Uploading pwn_<rand>.php via path traversal ...
[+] Server destination: /home/victimuser/public_html/pwn_<rand>.php
[+] Verifying execution ...
[+] RCE confirmed: https://victim.example.com/pwn_<rand>.php -> CVE-2026-100520 <uname>

Vedi poc.py. La shell marcatore esegue solo id/uname per dimostrare l'esecuzione — nessuna azione distruttiva.

Impatto

  • Scrittura arbitraria di file cross-tenant su un pannello di hosting condiviso.
  • Esecuzione di codice remoto come qualsiasi tenant co-ospitato → compromissione totale del suo sito e dei suoi dati.
  • Rompe la garanzia fondamentale di isolamento di un pannello di controllo multi-tenant.

Remediation

Aggiornare a Laranode 1.2.1 (fix commit). La correzione normalizza il percorso risolto e rifiuta qualsiasi destinazione che esca dalla home directory del tenant (controllo di contenimento con realpath()). Indicazione generale: non costruire mai percorsi del filesystem da input utente grezzo — canonicalizzare e confermare che il risultato rimanga all'interno di una directory base consentita.

Timeline

DataEvento
2026-09-21Data di divulgazione pubblica
2026-09-26CVE-2026-100520 riservata e pubblicata (VulnCheck)

Disclosure

Divulgata in modo responsabile al fornitore e coordinata tramite VulnCheck. Corretta nella v1.2.1 prima del rilascio di questo PoC. Pubblicata per scopi difensivi ed educativi.

Scarica lo strumento