Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-2898-FunAdmin-Deserialization — PoC em Python para CVE-2026-2898 que explora desserialização insegura no FunAdmin <=7.1.0-rc4, proporcionando injeção de objetos e potencial RCE por meio do parâmetro cloud_account manipulado. Para testes autorizados. | Kitploit
Ferramentas/GitHubGitHub/aykhan32/cve-2026-2898-funadmin-deserialization
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHubaykhan32/cve-2026-2898-funadmin-deserialization

CVE-2026-2898-FunAdmin-Deserialization

PoC em Python para CVE-2026-2898 que explora desserialização insegura no FunAdmin <=7.1.0-rc4, proporcionando injeção de objetos e potencial RCE por meio do parâmetro cloud_account manipulado. Para testes autorizados.

Ver Repositório
12há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-2898 - Desserialização Insegura no FunAdmin

Resumo

O FunAdmin <= 7.1.0-rc4 contém uma vulnerabilidade de desserialização insegura em AuthCloudService::getMember.

Detalhes Técnicos

O parâmetro cloud_account é passado para PHP unserialize() sem validação, permitindo injeção de objetos controlada pelo atacante.

Impacto

  • Injeção de objetos
  • Execução de cadeia de gadgets
  • Possível RCE (dependendo do ambiente)

Testado Em

FunAdmin 7.1.0-rc4 (laboratório Docker)

Uso

python3 exploit.py --url http://target --payload <serialized_string>

Aviso Legal

Apenas para fins educacionais e testes autorizados.

Baixar ferramenta