Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-50881 — API SAS Use It Flow RCE | Kitploit
Ferramentas/GitHubGitHub/0xdeadbit/cve-2025-50881
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHub0xdeadbit/cve-2025-50881

CVE-2025-50881

API SAS Use It Flow RCE

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-50881: Execução Remota de Código no API Use it Flow via moniteur.php

Identificador: CVE-2025-50881

Produto Afetado: API Use it Flow Versão 8.2.0 (Rev 15851), Versão 9.2.0 (Rev 18093)

Editor: https://www.tenorsolutions.com (anteriormente https://api-sas.fr/)

Componente(s) Afetado(s): flow/admin/moniteur.php

Tipo de Vulnerabilidade: Execução Remota de Código (RCE) via Injeção de eval()

Severidade: Crítica

Descrição: O script flow/admin/moniteur.php é vulnerável à Execução Remota de Código. Ao processar requisições GET, o script recebe entrada fornecida pelo usuário através do parâmetro action da URL, realiza validação insuficiente e incorpora essa entrada em uma string ($wscom) que é posteriormente executada pela função eval(). Embora uma verificação method_exists() seja realizada, ela apenas valida a parte da entrada do usuário antes do primeiro parêntese (, permitindo que um atacante anexe código PHP arbitrário após uma estrutura de chamada de método válida. A exploração bem-sucedida permite que um atacante não autenticado ou trivialmente autenticado execute código PHP arbitrário no servidor com os privilégios do processo do servidor web.

Trechos de Código Vulneráveis:

Arquivo: flow/admin/moniteur.php

  1. Leitura da Entrada do Usuário (Linha ~45):

    root@kitploit:~
    
            if (isset($_GET['action']))    {$action=urldecode(htmlentities($_GET['action']));}        else notice($server);
    

    Comentário: $action é derivada diretamente da entrada do usuário ($_GET['action']) apenas com decodificação de URL e codificação de entidades HTML, o que não impede a injeção de código.

  2. Construção da String de Comando (Linha ~47):

    root@kitploit:~
    
            $wscom='$ws->'.$action;
    

    Comentário: O $action controlado pelo usuário é concatenado na string $wscom.

  3. Validação Insuficiente (Linha ~49):

    root@kitploit:~
    
            $func=explode("(",$action);
            if (method_exists($ws, $func[0])) {
    

    Comentário: Apenas a parte de $action antes do primeiro parêntese é verificada contra métodos válidos na classe UIFWebService.

  4. Execução de Código via (Linha ~50):

Exploração: Um atacante pode criar uma requisição GET para moniteur.php, fornecendo parâmetros login e password arbitrários (já que são usados para autenticação dentro do método chamado, não para o eval em si) e um parâmetro action malicioso. O parâmetro action deve começar com um nome de método válido da classe UIFWebService (ex.: get_data) para passar na verificação method_exists, seguido de código PHP injetado.

Exemplo de Payload:

root@kitploit:~
GET /admin/moniteur.php?login=foo&password=bar&action=get_data(1);phpinfo();$res=0; HTTP/1.1
Host: <target>

Este payload resulta na execução pela eval() de código semelhante a: $res = $ws->get_data(1);phpinfo();$res=0;; Isso executa o método get_data, depois executa phpinfo() e, por fim, define $res como 0.

Impacto: Um atacante pode executar comandos arbitrários no servidor, potencialmente levando a:

  • Comprometimento total do sistema.
  • Roubo de dados (conteúdo do banco de dados, arquivos sensíveis).
  • Modificação ou exclusão de dados.
  • Instalação de malware ou backdoors.
  • Uso do servidor comprometido para atacar outros sistemas.

Divulgação:

  • 2025-04-22 : Editor é notificado das vulnerabilidades no produto Use It Flow
  • 2025-04-24 : Editor confirma vulnerabilidades nas v8 e v9, indica que a versão 10 corrigirá o problema, mas nenhuma data de lançamento está planejada, nem está planejado informar os clientes sobre as vulnerabilidades.
  • 2025-08-24 : Contatado editor sobre a data de lançamento da v10. Sem resposta.
  • 2026-03-16 : Divulgação completa do CVE-2025-50881

Baixar ferramenta
eval()
root@kitploit:~

            eval('$res=' . $wscom . ';');

Comentário: A string construída $wscom, contendo entrada do usuário, é executada como código PHP.