Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-35196 — Second CVE still Remote Code Execution | Kitploit
Ferramentas/GitHubGitHub/kx00007/cve-2026-35196
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubkx00007/cve-2026-35196

CVE-2026-35196

Second CVE still Remote Code Execution

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-35196 · Chamilo LMS · Injeção de Comando no SO → RCE


CVE CVSS CWE Auth Type Shell



Pesquisador: K
Tipo de Divulgação: Divulgação Responsável
Status: Corrigido Produto Afetado: Chamilo LMS < 2.0 (Confirmado na v1.11.32)


📋 Resumo da Vulnerabilidade


🔍 Descrição

Existe uma vulnerabilidade crítica de Injeção de Comando no SO na ação export_all_certificates do arquivo main/inc/ajax/gradebook.ajax.php no Chamilo LMS v1.11.32.

A aplicação recupera um código de curso através de api_get_course_id(), que lê diretamente de $_SESSION['_cid']. Este valor derivado da sessão é concatenado sem sanitização em uma chamada shell_exec() — sem escapeshellarg(), sem validação de lista branca, sem imposição de tipo.

Um atacante que consiga manipular ou envenenar a variável _cid de sua sessão (via envenenamento de sessão, encadeamento de IDOR ou outras primitivas de manipulação de sessão) pode injetar metacaracteres arbitrários do shell e alcançar execução remota de código completa como o usuário do servidor web (www-data).


🧩 Análise da Causa Raiz

Arquivo Vulnerável: main/inc/ajax/gradebook.ajax.php
Função Vulnerável: export_all_certificates

Quando um usuário aciona a ação export_all_certificates, o script tenta executar um processo em segundo plano para processar certificados:

root@kitploit:~
$courseCode = api_get_course_id(); // Recupera o valor de $_SESSION['_cid']
$sessionId = api_get_session_id();
// ...
$commandScript = api_get_path(SYS_CODE_PATH).'gradebook/cli/export_all_certificates.php';
$userList = implode(',', $userList);

// Falha: Variáveis como $courseCode são passadas diretamente para o shell sem escapeshellarg()
shell_exec("php $commandScript $courseCode $sessionId $categoryId $userList > /dev/null &");

Como a aplicação confia implicitamente no conteúdo das variáveis de sessão e falha em escapá-las adequadamente antes de enviá-las ao shell do sistema, um atacante com uma sessão manipulada pode anexar e executar comandos maliciosos. Por exemplo, se _cid contiver "; touch /tmp/remote_code_by_k; #", o comando interpretado pelo bash/sh se torna:

root@kitploit:~
php /var/www/chamilo/main/gradebook/cli/export_all_certificates.php ; touch /tmp/remote_code_by_k; # ... > /dev/null &

O shell executa o script CLI, seguido pelo payload injetado, e ignora o restante da string de comando pretendida.

💣 Prova de Conceito

  1. Envenenamento de Sessão: O atacante deve primeiro influenciar a variável $_SESSION['_cid']. Isso pode ser alcançado encadeando esta falha com uma vulnerabilidade de envenenamento de sessão ou manipulando o valor do código do curso através de um IDOR ou tratamento inseguro de parâmetros em outra parte da aplicação para atualizar seu contexto de sessão.
  2. Injeção de Payload: Defina a variável de sessão _cid para: "; [MALICIOUS_COMMAND]; #"
  3. Execução: Envie uma requisição GET para: /main/inc/ajax/gradebook.ajax.php?a=export_all_certificates&cat_id=1 com o cookie de sessão envenenado.
  4. Resultado: O servidor executa cegamente o comando injetado com os privilégios do usuário da aplicação web (www-data).

📊 Análise de Impacto


🛡️ Recomendações

  • Aplique escapeshellarg(): Envolva todas as variáveis derivadas do usuário (como $courseCode, $sessionId e $userList) com escapeshellarg() do PHP antes de passá-las para shell_exec() para neutralizar metacaracteres arbitrários do SO.
  • Validação Rigorosa de Sessão: Garanta que as variáveis armazenadas no estado da sessão (ex., $_SESSION['_cid']) sejam rigidamente tipadas e sanitizadas para que potenciais ataques de "Envenenamento de Sessão" ou encadeamento de IDOR sejam bloqueados no ponto de entrada.
  • Imponha Privilégio Mínimo: Configure o serviço do servidor web (www-data) com permissões restritivas de escrita no sistema de arquivos e limite o acesso da aplicação a binários essenciais do shell do Linux para mitigar capacidades de pós-exploração.

🧪 Ambiente

📎 Referências

  • Repositório Oficial do Chamilo LMS
  • CWE-78: Injeção de Comando no SO
  • OWASP: Injeção de Comando
  • CVE-2026-29041 — RCE anterior no Chamilo (CWE-434, CVSS 8.8) pelo mesmo pesquisador

👤 Pesquisador

root@kitploit:~
Handle  : K
GitHub  : https://github.com/kx00007
Foco   : Vulnerabilidade de RCE no lado do servidor, Caça a CVEs, Pesquisa de Vulnerabilidades, Desenvolvimento de Exploits
Anterior   : CVE-2026-29041 (Chamilo LMS — RCE Autenticada via Upload de Arquivo)

⚡Tente Mais.

Baixar ferramenta
CampoDetalhes
ProdutoChamilo LMS
Versão Afetada< 2.0 (Confirmado na v1.11.32)
VulnerabilidadeInjeção de Comando no SO
CWECWE-78 — Neutralização Incorreta de Elementos Especiais usados em um Comando do SO
Pontuação CVSSv3.18.8 (ALTO)
VetorCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Autenticação NecessáriaSim (qualquer usuário autenticado com uma sessão envenenada)
Tipo de ExploitExecução Remota de Código Autenticada
Arquivo Vulnerávelmain/inc/ajax/gradebook.ajax.php
DimensãoImpacto
ConfidencialidadeAcesso total de leitura — código-fonte, configurações, credenciais do banco de dados, /etc/passwd
IntegridadeEscrita arbitrária de arquivos, implantação de webshell, manipulação do banco de dados
DisponibilidadeInterrupção de serviço, destruição do sistema de arquivos, implantação de ransomware
EscopoProcesso do servidor web (www-data); potencial de movimento lateral via exposição de credenciais
ComponenteDetalhes
SOUbuntu Server (Docker)
Servidor WebApache / Nginx
PHP7.x / 8.x
AplicaçãoChamilo LMS v1.11.32-v2.0
Shell/bin/sh → bash