Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26336-PoC — Доказательство концепции эксплуатации для CVE-2026-26336 — неаутентифицированного обхода пути в Alfresco Share, позволяющего произвольное чтение файлов в пределах веб-приложения и совместно развернутых экземпляров Tomcat. | Kitploit
Инструменты/GitHubGitHub/ceaarab/cve-2026-26336-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubceaarab/cve-2026-26336-poc

CVE-2026-26336-PoC

Доказательство концепции эксплуатации для CVE-2026-26336 — неаутентифицированного обхода пути в Alfresco Share, позволяющего произвольное чтение файлов в пределах веб-приложения и совместно развернутых экземпляров Tomcat.

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26336 — Неавторизованное чтение файлов в Alfresco Share

Обзор

Alfresco Share предоставляет конечную точку /share/page/resource/, используемую для обслуживания статических ресурсов. В уязвимых версиях эта конечная точка не ограничивает должным образом обход пути (path traversal), что позволяет неавторизованному злоумышленнику читать произвольные файлы внутри веб-приложения Share (а также, потенциально, соседних веб-приложений, развёрнутых в том же экземпляре Tomcat).

Затронутые версии

  • Alfresco Community Edition < 25.3.0 (прямой обход пути)
  • Alfresco Community Edition 25.3.0 (обход патча через ..;/)

Воздействие

Неавторизованный злоумышленник может прочитать любой файл внутри развёрнутого веб-приложения:

  • WEB-INF/web.xml — конфигурация сервлетов, цепочки фильтров, ограничения безопасности
  • WEB-INF/classes/alfresco-global.properties — учётные данные базы данных, пароли привязки LDAP, учётные данные SMTP
  • WEB-INF/classes/alfresco/keystore/ssl.keystore — сертификаты mTLS, используемые для связи с Solr
  • WEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — пароли хранилища ключей
  • META-INF/MANIFEST.MF — точная информация о версии и сборке
  • Примечание: Если веб-приложение Alfresco развёрнуто совместно в том же Tomcat, двойной обход пути (..;/..;/alfresco/...) достигает WAR-файла Alfresco, раскрывая учётные данные базы данных и материалы хранилища ключей.

    Использование

    root@kitploit:~
    python poc.py -t https://target.com
    python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
    python poc.py -t https://target.com --dump
    

    Отказ от ответственности

    Этот инструмент предоставляется только для авторизованного тестирования безопасности и образовательных целей. Несанкционированный доступ к компьютерным системам является незаконным. Всегда получайте письменное разрешение перед тестированием.

    Скачать инструмент