Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-Pending-Django-Summernote-RCE | Kitploit
Инструменты/GitHubGitHub/nicetop1027/cve-2026-pending-django-summernote-rce
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnicetop1027/cve-2026-pending-django-summernote-rce

CVE-2026-Pending-Django-Summernote-RCE

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
7 месяцев назадЕщё не проверено

CVE-2026-XXXXX (ожидает): django-summernote Произвольная загрузка файлов (RCE)

Этот репозиторий содержит Proof of Concept (PoC) для условного удалённого выполнения кода (RCE) уязвимости, обнаруженной в django-summernote версии 0.8.20.0 (и более ранних).

Информация об уязвимости

  • Продукт: django-summernote
  • Версия: <= 0.8.20.0
  • Тип: Неограниченная загрузка файлов (CWE-434)
  • Серьёзность: ВЫСОКАЯ (CVSS 7.2)
  • Воздействие: Удалённое выполнение кода (RCE)

Описание

Уязвимость заключается в отсутствии строгого контроля зависимостей в setup.py и в логике отката в forms.py.

Пакет django-summernote рассматривает библиотеку Pillow (необходимую для строгой проверки изображений) как опциональную зависимость. Если Pillow не установлен на сервере, UploadForm корректно понижает поле ввода файла с forms.ImageField до универсального forms.FileField.

Уязвимый код (forms.py):

root@kitploit:~
try:
    from PIL import Image
    FIELD = forms.ImageField  # Validates image content
except ImportError:
    FIELD = forms.FileField   # Accepts ANY file type (Dangerous)

Это поведение позволяет атакующему загружать произвольные файлы (например, .php, .py, .sh, .html) вместо изображений, что приводит к удалённому выполнению кода (RCE) или XSS, поскольку views.py полагается исключительно на валидацию формы.

Шаги воспроизведения

  1. Установите django-summernote без Pillow:

    root@kitploit:~
    pip install django-summernote
    pip uninstall Pillow  # Ensure Pillow is gone
    
  2. Запустите PoC:

    root@kitploit:~
    python3 poc.py
    
  3. Ожидаемый результат:

    root@kitploit:~
    [+] Verified: Pillow is NOT installed. Vulnerable logic active.
    [*] Attempting to upload a Web Shell (.php)...
    
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [!!!] VULNERABILITY SUCCESS: SHELL UPLOADED [!!!]
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [+] Form Validation Passed for: exploit.php
    

Меры по устранению

Пользователям следует убедиться, что Pillow установлен в их окружении для обеспечения проверки изображений:

root@kitploit:~
pip install Pillow

Мейнтейнерам следует перенести Pillow в install_requires в setup.py или сделать использование ImageField строгой зависимостью.

Скачать инструмент