Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-102261 — Non-destructive Go verifier that checks whether a Camaleon CMS instance applies the authorization fix for CVE-2026-102261 in the media crop endpoint. | Kitploit
Ferramentas/GitHubGitHub/7acini/cve-2026-102261
Authentication & AuthorizationDefensive ToolsVulnerability ScannersWeb Vulnerability ScannersVulnerability AnalysisSecurity VirtualizationWeb SecurityPenetration Testing
GitHub7acini/cve-2026-102261

CVE-2026-102261

Non-destructive Go verifier that checks whether a Camaleon CMS instance applies the authorization fix for CVE-2026-102261 in the media crop endpoint.

5há 4 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-102261

Este projeto contém um verificador não destrutivo para confirmar se uma instância autorizada do Camaleon CMS aplica a autorização introduzida na versão 2.9.3.

Escopo

O problema afeta o POST /admin/media/crop no Camaleon CMS até 2.9.2. Um usuário com :manage, :media, mas sem :manage, :users, podia fornecer o ID de outro usuário em saved_avatar e atingir uma escrita de avatar fora do seu objeto autorizado. A correção exige :manage, :users para qualquer alvo que não seja o próprio usuário.

O verificador envia um único POST autenticado com:

  • um saved_avatar de uma conta descartável diferente da conta autenticada;
  • um cp_img_path deliberadamente inexistente.

Na versão corrigida, a autorização ocorre antes de qualquer processamento de arquivo e a aplicação responde com redirecionamento (normalmente 302). Em uma versão antiga, a requisição não é negada nessa etapa e o resultado é apenas INCONCLUSIVO: este programa não envia imagem, não lê dados e não tenta modificar avatar algum.

Uso (somente laboratório autorizado)

Crie duas contas de teste no mesmo site:

  1. uma com :manage, :media, mas sem :manage, :users;
  2. outra conta descartável cujo ID será usado como alvo.

Obtenha o cookie de sessão da primeira conta e execute:

go test ./...
go run . \
  --i-own-this-lab \
  --url http://127.0.0.1:3000 \
  --cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
  --nonself-user-id 42

PROTECTED significa que o endpoint negou a operação antes de processar o caminho de imagem. INCONCLUSIVE pede validação da versão instalada e atualização; não é confirmação de exploração.

Correção

Atualize para Camaleon CMS 2.9.3 ou posterior. O patch é c143e145caa600947e70a240e87f2fed889149d3.

Referências

  • CVE-2026-102261 na VulDB
  • Release 2.9.3
Baixar ferramenta