Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-78839 — Prova de conceito para CVE-2026-78839, uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 que permite execução remota de código por meio de arquivos .phar manipulados. | Kitploit
Ferramentas/GitHubGitHub/nabeelmkhan/cve-2026-78839
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

Prova de conceito para CVE-2026-78839, uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 que permite execução remota de código por meio de arquivos .phar manipulados.

Ver Repositório
há 16h 38mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-78839

Descrição

Uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 permite que atacantes executem código arbitrário por meio do upload de um arquivo .phar malicioso.

A exploração bem-sucedida deste problema requer duas ressalvas práticas. Primeiro, um atacante deve identificar um formulário existente que tenha sido configurado para permitir uploads de arquivos .phar, ou possuir acesso suficiente para editar as extensões permitidas de um formulário. Segundo, o atacante deve ser capaz de determinar o hash MD5 atribuído ao arquivo enviado para recuperá-lo e executá-lo. Isso pode ser alcançado por força bruta dos nomes de arquivos, já que solicitações ilimitadas podem ser enviadas na tentativa de enumerar nomes de arquivos válidos, ou pode ser divulgado por meio de vulnerabilidades secundárias.

Vetores de Ataque

Se um usuário com direitos de criação de formulários criar um formulário com funcionalidade de upload de arquivos em que o formato .phar seja permitido, qualquer usuário não autenticado pode explorar esse formulário para obter Execução Remota de Código. O usuário não autenticado precisará usar força bruta no nome do arquivo com hash MD5 aleatório para recuperar o arquivo e executar o ataque.

Componente Afetado

Testado no Machform - versão 30

Tipo de Ataque

Remoto

Risco

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)

Referência

https://<application-baseurl>/upload.php

Pesquisador

Nabeel Khan - NCCGroup

Baixar ferramenta