Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
amasty-chekout-POC-rce — Meu PoC para CVE-2026-53787 | Kitploit
Ferramentas/GitHubGitHub/chrissec2014/amasty-chekout-poc-rce
ExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubchrissec2014/amasty-chekout-poc-rce

amasty-chekout-POC-rce

Meu PoC para CVE-2026-53787

Ver Repositório
3há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-53787 - Amasty Order Attributes Upload de Arquivo Não Autenticado

Descrição

A CVE-2026-53787 é uma vulnerabilidade crítica de upload arbitrário de arquivo não autenticado na extensão Amasty Order Attributes para Magento 2 em versões anteriores à 4.0.0. A vulnerabilidade permite que atacantes enviem arquivos de qualquer tipo ou nome para o diretório de mídia da loja sem exigir autenticação, validação de sessão ou contexto de carrinho.

Impacto

O ataque não exige credenciais e pode ser executado pela rede. A vulnerabilidade possui pontuação CVSS de 9.8 (Crítica). Uma exploração bem-sucedida pode levar a:

  • Execução Remota de Código (RCE) se a execução de PHP for permitida no diretório de mídia, concedendo aos atacantes controle total do servidor
  • Hospedagem de malware usando o domínio confiável
  • Cross-Site Scripting (XSS) armazenado via uploads de HTML ou SVG
  • Ataques de path traversal para gravar arquivos fora do diretório de upload pretendido

Endpoints Afetados

A vulnerabilidade atinge os seguintes endpoints REST:

root@kitploit:~
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile

Atividade de Exploração

Baixar ferramenta

A exploração em massa começou horas após o patch ter sido lançado em 12 de junho de 2026. Até 15 de junho, mais de 12.000 tentativas de exploração foram detectadas contra 25% de todas as lojas Magento.

Remediação

  • Atualize o Amasty Order Attributes para a versão 4.0.0 ou posterior
  • Configure o servidor web para desabilitar a execução de PHP no diretório de mídia
  • Implemente validação rigorosa de upload de arquivos e listas de permissão de extensões