Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-36669-FengOffice — Подробное уведомление о безопасности для CVE-2026-36669: неавторизованная произвольная загрузка файлов в Feng Office, обеспечивающая сохранённый XSS и перехват сессии. Включает технический анализ, PoC и шаги по устранению. | Kitploit
Инструменты/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

Подробное уведомление о безопасности для CVE-2026-36669: неавторизованная произвольная загрузка файлов в Feng Office, обеспечивающая сохранённый XSS и перехват сессии. Включает технический анализ, PoC и шаги по устранению.

Репозиторий
361 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Security Advisory: CVE-2026-36669

Неаутентифицированная произвольная загрузка файлов в Feng Office Community Edition

Уязвимость неаутентифицированной произвольной загрузки файлов существует в ck_upload_handler.php в Feng Office Community Edition (версия 3.11.13.11). Эта ошибка позволяет удалённым неаутентифицированным злоумышленникам загружать произвольные файлы (включая вредоносные .html или .php скрипты) в веб-доступную директорию. В сочетании с отсутствием защиты административных куки с помощью флага HttpOnly, данная уязвимость может привести к сохранённому межсайтовому скриптингу (Stored XSS) и угону административной сессии.


Обзор уязвимости

МетрикаДетали
Идентификатор CVECVE-2026-36669
Тип уязвимостиНеограниченная загрузка файла опасного типа (CWE-434)
Связанная слабостьОтсутствие аутентификации для критической функции (CWE-306)
Затронутый продуктFeng Office Community Edition
Затронутые версииВерсия 3.11.13.11 (и, возможно, более ранние версии)
Статус эксплуатацииПодтверждено доказательство концепции
Статус исправленияНе исправлено (Поставщик уведомлён, патч не предоставлен в стандартный срок раскрытия)

Технический анализ

1. Отсутствие границы аутентификации (CWE-306)

Конечная точка ck_upload_handler.php работает как самостоятельный скрипт. Она не загружает и не наследует промежуточное ПО аутентификации или списки контроля доступа (ACL) основного приложения. Следовательно, любой внешний запрос, отправленный непосредственно к этому скрипту, обрабатывается как аутентифицированный.

2. Неактивная проверка расширений (CWE-434)

В исходном коде ck_upload_handler.php серверная логика проверки файлов (строки 21–25), предназначенная для ограничения загрузки определёнными форматами изображений (.jpg, .png, .gif), была явно закомментирована:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

Поскольку это ограничение регулярного выражения неактивно, механизм загрузки файлов принимает любое расширение, предоставленное пользователем.

3. Предсказуемый путь и прямое выполнение

Скрипт использует функцию PHP copy() для записи загруженных файлов непосредственно в директорию /tmp/, которая настроена как веб-доступная.

4. Последствия: Угон сессии через сохранённый XSS

Глобальный конфигурационный файл application/config/config.php не устанавливает флаг HttpOnly для куки сессии. Когда злоумышленник загружает файл .html, содержащий клиентские скрипты, любой администратор, просматривающий этот файл, выполнит скрипт в контексте своей активной сессии. Это позволяет злоумышленникам незаметно извлекать активные токены административной сессии.


Доказательство концепции (PoC)

Примечание: Данное доказательство концепции предоставлено исключительно в образовательных целях и для защитного аудита.

Для проверки уязвимости отправьте многокомпонентный POST-запрос, содержащий безвредный проверочный файл (например, test.html), к конечной точке с добавлением необходимого параметра CKEditorFuncNum:

Запрос

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

Где test.html содержит базовую разметку HTML для доказательства концепции:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerability Verified: " + document.cookie);
    </script>
</body>
</html>

Ожидаемый ответ

Если уязвимость присутствует, сервер ответит статусом 200 OK и выведет JavaScript-блок, указывающий путь загрузки:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

Рекомендуемое устранение

Если вы используете затронутую версию Feng Office, примените следующие ручные исправления для защиты конечной точки загрузки файлов:

1. Внедрите принудительную аутентификацию

Убедитесь, что ck_upload_handler.php проверяет наличие активной административной сессии перед обработкой любой логики загрузки файлов.

2. Повторно включите серверную проверку файлов

Раскомментируйте и строго применяйте проверки расширений. Отклоняйте любые загрузки, которые явно не соответствуют ожидаемым неисполняемым MIME-типам изображений:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. Включите флаг HttpOnly для куки

Измените конфигурацию PHP или начальный загрузчик приложения, чтобы куки сессии не были доступны через клиентские скриптовые API:

root@kitploit:~
session.cookie_httponly = On

График раскрытия

  • 20 февраля 2026 г.: Первоначальное обнаружение уязвимости и отправка первого уведомления команде поддержки Feng Office.
  • 12 марта 2026 г.: Запрос идентификатора CVE в MITRE.
  • 15 марта 2026 г.: Поставщик подтверждает получение отчёта и запрашивает временную паузу для рассмотрения результатов.
  • 29 марта 2026 г.: MITRE официально присваивает CVE-2026-36669. Поставщик уведомлён об официальном идентификаторе отслеживания; дальнейших обновлений не получено.
  • 29 июня 2026 г.: Отправлено окончательное уведомление поставщику с указанием 14-дневного стандартного срока для раскрытия.
  • 13 июля 2026 г.: Истекает срок для скоординированного ответа/выпуска патча; ответа не получено.
  • 15 июля 2026 г.: Публичное раскрытие рекомендаций.

Обнаружитель

Soufiane LAGZIRI

Скачать инструмент