Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36669-FengOffice — Advertência de segurança detalhada para CVE-2026-36669: upload arbitrário de arquivo não autenticado no Feng Office, permitindo XSS armazenado e sequestro de sessão. Inclui análise técnica, PoC e etapas de remediação. | Kitploit
Ferramentas/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Advertência de segurança detalhada para CVE-2026-36669: upload arbitrário de arquivo não autenticado no Feng Office, permitindo XSS armazenado e sequestro de sessão. Inclui análise técnica, PoC e etapas de remediação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 mêsAinda não revisado

Advisory de Segurança: CVE-2026-36669

Upload Arbitrário de Arquivos Não Autenticado no Feng Office Community Edition

Existe uma vulnerabilidade de upload arbitrário de arquivos não autenticado em ck_upload_handler.php no Feng Office Community Edition (versão 3.11.13.11). Esta falha permite que atacantes remotos não autenticados façam upload de arquivos arbitrários (incluindo scripts maliciosos .html ou .php) para um diretório acessível pela web. Quando combinada com a falta de proteções de cookies administrativos (HttpOnly), esta vulnerabilidade pode levar a Cross-Site Scripting Armazenado (XSS) e sequestro de sessão administrativa.


Visão Geral da Vulnerabilidade

MétricaDetalhes
Identificador CVECVE-2026-36669
Tipo de VulnerabilidadeUpload Irrestrito de Arquivo com Tipo Perigoso (CWE-434)
Fraqueza AssociadaAutenticação Ausente para Função Crítica (CWE-306)
Produto AfetadoFeng Office Community Edition
Versões AfetadasVersão 3.11.13.11 (e potencialmente versões anteriores)
Status de ExploraçãoProva de Conceito Verificada
Status de RemediaçãoNão corrigido (Fornecedor notificado, nenhum patch fornecido dentro da janela de divulgação padrão)

Análise Técnica

1. Ausência de Limite de Autenticação (CWE-306)

O endpoint ck_upload_handler.php atua como um script independente. Ele não carrega nem herda o middleware de autenticação ou as listas de controle de acesso (ACL) da aplicação principal. Consequentemente, qualquer requisição externa enviada diretamente a este script é tratada como autenticada.

2. Validação de Extensão Inativa (CWE-434)

No código-fonte de ck_upload_handler.php, a lógica de validação de arquivos no lado do servidor (linhas 21–25) projetada para restringir uploads a formatos de imagem específicos (.jpg, .png, .gif) foi explicitamente comentada:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

3. Caminho Previsível e Execução Direta

O script utiliza a função copy() do PHP para escrever os arquivos enviados diretamente no diretório /tmp/, que está configurado para ser acessível pela web.

4. Impacto a Jusante: Sequestro de Sessão via XSS Armazenado

O arquivo de configuração global application/config/config.php não aplica a flag HttpOnly nos cookies de sessão. Quando um atacante faz upload de um arquivo .html contendo blocos de script do lado do cliente, qualquer administrador que visualizar o arquivo executará o script no contexto de sua sessão ativa. Isso permite que atacantes extraiam silenciosamente tokens de sessão administrativa ativos.


Prova de Conceito (PoC)

Aviso: Esta Prova de Conceito é fornecida apenas para fins educacionais e de auditoria defensiva.

Para verificar a vulnerabilidade, envie uma requisição POST multipart contendo um arquivo de verificação inofensivo (por exemplo, test.html) para o endpoint, anexando o parâmetro CKEditorFuncNum necessário:

Requisição

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

Onde test.html contém marcação HTML básica de prova de conceito:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerabilidade Verificada: " + document.cookie);
    </script>
</body>
</html>

Resposta Esperada

Se vulnerável, o servidor responderá com um status 200 OK e exibirá um bloco JavaScript indicando o caminho do upload:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Remediação Recomendada

Se você executa uma versão afetada do Feng Office, aplique as seguintes correções manuais para proteger o endpoint de upload de arquivos:

1. Implementar Aplicação de Autenticação

Garanta que ck_upload_handler.php verifique sessões administrativas ativas antes de processar qualquer lógica de upload de arquivos.

2. Reativar a Validação de Arquivos no Lado do Servidor

Descomente e aplique rigorosamente as verificações de extensão. Rejeite quaisquer uploads que não correspondam explicitamente aos tipos MIME de imagem não executáveis esperados:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. Aplicar Cookies HttpOnly

Modifique sua configuração PHP ou a configuração de inicialização da aplicação para garantir que cookies de sessão não sejam acessíveis via APIs de script do lado do cliente:

root@kitploit:~
session.cookie_httponly = On

Linha do Tempo de Divulgação

  • 20 de Fevereiro de 2026: Descoberta inicial da vulnerabilidade e notificação inicial enviada à equipe de suporte do Feng Office.
  • 12 de Março de 2026: Identificador CVE solicitado à MITRE.
  • 15 de Março de 2026: Fornecedor confirma recebimento do relatório e solicita uma pausa temporária para revisar as descobertas.
  • 29 de Março de 2026: MITRE atribui formalmente CVE-2026-36669. Fornecedor notificado do ID de rastreamento da atribuição oficial; nenhuma atualização adicional recebida.
  • 29 de Junho de 2026: Aviso final enviado ao fornecedor descrevendo um prazo de divulgação padrão de 14 dias.
  • 13 de Julho de 2026: Prazo para resposta coordenada/janela de patch expira; nenhuma resposta recebida.
  • 15 de Julho de 2026: Divulgação pública do advisory.

Descobridor

Soufiane LAGZIRI

Baixar ferramenta