Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
amasty-chekout-POC-rce — Мой PoC для CVE-2026-53787 | Kitploit
Инструменты/GitHubGitHub/chrissec2014/amasty-chekout-poc-rce
ЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubchrissec2014/amasty-chekout-poc-rce

amasty-chekout-POC-rce

Мой PoC для CVE-2026-53787

Репозиторий
125 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-53787 - Неаутентифицированная загрузка файлов в Amasty Order Attributes

Описание

CVE-2026-53787 — это критическая уязвимость неаутентифицированной произвольной загрузки файлов в расширении Amasty Order Attributes для Magento 2 версий до 4.0.0. Уязвимость позволяет злоумышленникам загружать файлы любого типа или с любым именем в медиакаталог магазина без необходимости аутентификации, проверки сессии или контекста корзины.

Воздействие

Атака не требует учётных данных и может быть выполнена по сети. Уязвимость имеет оценку CVSS 9.8 (Critical). Успешная эксплуатация может привести к:

  • Удалённому выполнению кода (RCE), если в медиакаталоге разрешено выполнение PHP, что даёт злоумышленникам полный контроль над сервером
  • Размещению вредоносного ПО с использованием доверенного домена
  • Хранимым межсайтовым скриптам (XSS) через загрузку HTML- или SVG-файлов
  • Атакам с обходом пути (path traversal) для записи файлов за пределы предназначенного каталога загрузки

Затронутые конечные точки

Уязвимость затрагивает следующие REST-конечные точки:

POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile

Активность по эксплуатации

Массовая эксплуатация началась через несколько часов после выпуска патча 12 июня 2026 года. К 15 июня было обнаружено более 12 000 попыток эксплуатации, направленных на 25% всех магазинов Magento.

Устранение уязвимости

  • Обновите Amasty Order Attributes до версии 4.0.0 или более поздней
  • Настройте веб-сервер на запрет выполнения PHP в медиакаталоге
  • Внедрите строгую проверку загружаемых файлов и списки разрешённых расширений
Скачать инструмент