Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-55579 — CVE-2026-55579 – RCE não autenticado no Pheditor via senha padrão embutida "admin". Exploit completo em Python com upload de arquivos e execução no terminal. Sem dependências. | Kitploit
Ferramentas/GitHubGitHub/ch4120n/cve-2026-55579
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsLabs e Prática
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – RCE não autenticado no Pheditor via senha padrão embutida "admin". Exploit completo em Python com upload de arquivos e execução no terminal. Sem dependências.

1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-55579 — Pheditor Senha Padrão Hardcoded RCE

CVE CVSS Status Auth

Resumo: O Pheditor (todas as versões) vem com uma senha de administrador padrão hardcoded (admin) embutida no código-fonte. Não há obrigação de alterar a senha no primeiro login, apenas um aviso visual. Qualquer atacante não autenticado pode fazer login como admin e abusar do painel de terminal integrado (action=terminal) para executar comandos arbitrários do sistema operacional com os privilégios do servidor web. Combinado com capacidades de upload de arquivos, isso resulta em Execução Remota de Código (RCE) não autenticada.


Índice

  1. Visão Geral da Vulnerabilidade
  2. A Causa Raiz
  3. Fluxo de Exploração
  4. Início Rápido e Reprodução
  5. Impacto
  6. Remediação
  7. Detecção
  8. Créditos e Aviso Legal

Visão Geral da Vulnerabilidade


A Causa Raiz

A vulnerabilidade decorre de um hash SHA‑512 da senha admin codificado dentro de pheditor.php (linha 11):

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

Este hash corresponde a:

root@kitploit:~
echo -n 'admin' | sha512sum

Por que isso é fatal:

  1. A senha nunca é obrigada a ser alterada – o aplicativo apenas exibe um banner de aviso (linhas 1956–1958 em pheditor.php).
  2. Com admin/admin, um atacante pode fazer login e obter acesso completo a:
    • Painel de terminal – executa comandos arbitrários do sistema (action=terminal)
    • Upload de arquivos – faz upload de arquivos arbitrários (action=upload)
    • Editor de arquivos – lê e escreve qualquer arquivo dentro das permissões do servidor web (action=open/action=save)

Não há limitação de taxa, bloqueio ou fator de autenticação adicional.


Fluxo de Exploração

O ataque é extremamente simples e requer zero adivinhação:

  1. Autenticar – envie uma requisição POST para pheditor.php com pheditor_password=admin. O servidor define um cookie de sessão.
  2. Extrair token CSRF – acesse a página principal e analise a variável JavaScript token.
  3. RCE via Terminal – envie uma requisição POST com:
    • action=terminal
    • token=<extraído>
    • command=<comando do SO>
    • dir= (opcional)
  4. Saída – a saída do comando é retornada dentro de tags HTML <pre> e pode ser analisada de forma limpa.

Alternativamente, o atacante pode fazer upload de um web shell ou sobrescrever arquivos do aplicativo.


Início Rápido e Reprodução

1. Inicie o Laboratório Vulnerável

Clone o repositório oficial e inicie um servidor local:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. Execute o PoC

O exploit Python fornecido depende apenas da biblioteca padrão do Python (sem dependências externas). Ele possui CLI baseada em argparse, tratamento avançado de erros, modo verbose e controle de timeout.

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. Saída Esperada

root@kitploit:~
[*] Fazendo login com senha: admin
[+] Login bem-sucedido
[*] Extraindo token CSRF...
[+] Token: a1b2c3d4e5f6...
[*] Executando: id; hostname; whoami

==================================================
Saída do Comando:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

Impacto

A exploração bem-sucedida concede ao atacante:

  • Acesso completo ao sistema de arquivos (ler/escrever/excluir) – comprometimento do código do aplicativo, configuração e dados.
  • Execução arbitrária de comandos – permite instalar backdoors, pivotar para redes internas ou exfiltrar informações sensíveis.
  • Escalonamento de privilégios – se o servidor web for executado como um usuário privilegiado (geralmente root), o atacante obtém controle total do host.
  • Perda completa de confidencialidade, integridade e disponibilidade – conforme refletido pela pontuação CVSS.

Considerando que o Pheditor é frequentemente usado em ambientes de desenvolvimento ou como um gerenciador de arquivos leve, os atacantes podem facilmente encontrá-lo e explorá-lo para obter pontos de entrada iniciais.


Remediação

  1. Ação imediata: Altere a senha padrão imediatamente após a instalação. Use uma senha forte e única.
  2. Desative a funcionalidade de terminal se não for estritamente necessária (remova o painel de terminal da interface do usuário ou adicione uma flag de configuração para desativá-lo).
  3. Aplique o patch do fornecedor assim que estiver disponível (o mantenedor foi notificado e uma correção é esperada).
  4. Defesa em profundidade:
    • Restrinja o acesso à interface do Pheditor via lista de permissões de IP ou VPN.
    • Execute o servidor web com o menor privilégio possível (usuário não root).
    • Monitore os logs de acesso em busca de padrões suspeitos (por exemplo, pheditor_password=admin).

Detecção

Monitore seu ambiente em busca de indicadores de comprometimento:

  • Logs de acesso: Procure por requisições POST para pheditor.php com pheditor_password=admin ou action=terminal.
  • Modificações de arquivos: Novos arquivos inesperados (por exemplo, web shells) ou alterações em arquivos de aplicativos existentes.
  • Execução de processos: Comandos incomuns sendo executados pelo usuário do servidor web, especialmente aqueles envolvendo sh, bash, nc, curl ou wget.
  • Conexões de saída: O servidor web fazendo conexões de saída inesperadas (reverse shells, exfiltração de dados).

Para um mergulho mais profundo na cadeia de exploração e payloads adicionais, consulte ANALYSIS.md.


Créditos e Aviso Legal

  • Proprietário do Repositório: Ch4120N
  • Desenvolvimento e Pesquisa do Exploit: Ch4120N
  • Referência do Advisório: GHSA-p4h7-p9rj-2pq2

Aviso Legal: Este repositório contém uma Prova de Conceito (PoC) destinada estritamente a fins de teste de segurança defensivo, educacional e autorizado. Não use este código contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito para testar. Os autores não assumem qualquer responsabilidade pelo uso indevido.

Baixar ferramenta
AtributoDetalhes
Identificador CVECVE-2026-55579
Software AfetadoPheditor (todas as versões até o HEAD atual inclusive)
Versão CorrigidaNenhuma ainda (patch do fornecedor não lançado; workaround necessário)
Classe de VulnerabilidadeCWE-798: Uso de Credenciais Codificadas
Pontuação CVSS v3.19.8 (Crítico) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticaçãoNenhuma – as credenciais padrão são publicamente conhecidas
VerificaçãoConfirmada em uma instalação nova do Pheditor