Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-29041 — Olá, sou o K, esta é a minha primeira CVE, que é uma vulnerabilidade de Execução Remota de Código (RCE). É o começo da minha jornada como pesquisador de segurança. | Kitploit
Ferramentas/GitHubGitHub/kx00007/cve-2026-29041
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubkx00007/cve-2026-29041

CVE-2026-29041

Olá, sou o K, esta é a minha primeira CVE, que é uma vulnerabilidade de Execução Remota de Código (RCE). É o começo da minha jornada como pesquisador de segurança.

Ver Repositório
216há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-29041 — RCE Autenticado via Upload de Arquivo Irrestrito no Chamilo LMS 1.11.32

Execução Remota de Código Autenticada no Chamilo LMS 1.11.32 via validação inadequada de upload de arquivo no endpoint AJAX ck_uploadimage. Um estudante com privilégios baixos pode enviar um web shell PHP disfarçado de imagem, comprometendo totalmente o servidor.


📋 Resumo da Vulnerabilidade

CampoDetalhes
ProdutoChamilo LMS
Versão1.11.32 (Confirmada)
VulnerabilidadeUpload de Arquivo Irrestrito com Tipo Perigoso (CWE-434)
ImpactoExecução Remota de Código Autenticada (RCE)
CVSS v3.18.8 (ALTA) — CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Autenticação Necessária✅ Sim — Papel de Estudante (Privilégio Baixo)
CWECWE-434: Upload Irrestrito de Arquivo com Tipo Perigoso
Descoberto PorMENG HOKSENG

🧠 Detalhes da Vulnerabilidade

Endpoint Afetado

POST /main/inc/ajax/document.ajax.php?a=ck_uploadimage&cidReq=[COURSE_ID]

Arquivo Vulnerável: main/inc/ajax/document.ajax.php
Função Vulnerável: ck_uploadimage

Análise da Causa Raiz

O manipulador de upload realiza apenas validação de tipo MIME usando a função mime_content_type() do PHP, que inspeciona os bytes mágicos do arquivo (primeiros bytes do conteúdo), não a extensão do arquivo.

// Lógica de validação vulnerável (simplificada)
$mime = mime_content_type($_FILES['upload']['tmp_name']);

if (!mimeAccepted($mime, ['image'])) {
    die("Tipo de arquivo inválido");
}

// ❌ Sem validação de extensão
// ❌ Sem sanitização do nome do arquivo
move_uploaded_file($_FILES['upload']['tmp_name'], $uploadPath . $fileUploadName);

Duas fraquezas separadas se combinam em uma cadeia de exploração completa:

  1. Validação apenas por tipo MIME — contornada ao antepor bytes mágicos válidos de imagem (GIF89a) ao código PHP
  2. Nome original do arquivo preservado — o servidor armazena o arquivo usando o nome controlado pelo atacante, incluindo a extensão .php, em um diretório acessível pela web

Técnica de Bypass

Um arquivo malicioso é criado da seguinte forma:

GIF89a;<?php system($_GET['cmd']); ?>
  • mime_content_type() lê GIF89a → classifica como image/gif → passa na validação
  • move_uploaded_file() salva como shell.php em /app/upload/users/<id>/ → diretamente executável via navegador

💣 Prova de Conceito

Execute o exploit completo que faz login como estudante para realizar o upload do arquivo automaticamente image Após executar o exploit completo em Python, podemos encontrar nosso web shell enviado em http://localhost:8081/app/upload/users/3/3/my_fileszhxoxgwj.php?cmd=id image

🛡️ Impacto

A exploração bem-sucedida desta vulnerabilidade resulta em comprometimento total do servidor a partir de uma conta de nível estudante:

  • 🔴 Execução Remota de Código — comandos arbitrários do sistema operacional via web shell
  • 🔴 Exfiltração de Dados — acesso total às credenciais do banco de dados da aplicação e arquivos
  • 🔴 Movimentação Lateral — pivô para a rede interna a partir do servidor comprometido
  • 🔴 Persistência — capacidade de plantar backdoors em diretórios acessíveis pela web
  • 🔴 Interrupção de Serviço — modificação ou exclusão de conteúdo de cursos e dados de usuários

Impacto CIA: Perda completa de Confidencialidade, Integridade e Disponibilidade.


🔧 Remediação

▪ Aplicar lista de permissões estrita de extensões de arquivo Apenas extensões de arquivo de imagem explicitamente permitidas (ex.: .jpg, .png, .gif) devem ser aceitas. Arquivos enviados com extensões executáveis como .php, .phtml ou .phar devem ser rejeitados independentemente do tipo MIME.

▪ Não confiar apenas na validação de tipo MIME Verificações de tipo MIME usando funções como mime_content_type() não devem ser usadas como controle de segurança primário, pois podem ser contornadas usando cabeçalhos de arquivo forjados. A validação MIME deve ser usada apenas como verificação secundária.

▪ Armazenar arquivos enviados fora de diretórios acessíveis pela web O conteúdo enviado deve ser armazenado em um diretório que não seja diretamente acessível pelo servidor web. Se o acesso público for necessário, os arquivos devem ser servidos por meio de um manipulador controlado, em vez de acesso direto.

📄 Referências

  • Site Oficial do Chamilo LMS
  • CWE-434: Upload Irrestrito de Arquivo com Tipo Perigoso
  • OWASP: Upload de Arquivo Irrestrito
  • Calculadora CVSS v3.1

👤 Autor

MENG HOKSENG
Pesquisador de Segurança Independente


⚠️ Aviso Legal

Este projeto é disponibilizado apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não é responsável por qualquer uso indevido ou dano causado por este exploit. Sempre obtenha autorização escrita explícita antes de realizar avaliações de segurança.

Baixar ferramenta