Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-35585-poc — Эксплойт доказательства концепции для CVE-2026-35585, уязвимости внедрения команд ОС в File Browser (версии 2.0.0 - 2.33.1). Включает PoC-скрипты на Python и на основе браузера для удаленного выполнения кода через вредоносную загрузку файлов. | Kitploit
Инструменты/GitHubGitHub/saku0512/cve-2026-35585-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubsaku0512/cve-2026-35585-poc

CVE-2026-35585-poc

Эксплойт доказательства концепции для CVE-2026-35585, уязвимости внедрения команд ОС в File Browser (версии 2.0.0 - 2.33.1). Включает PoC-скрипты на Python и на основе браузера для удаленного выполнения кода через вредоносную загрузку файлов.

Репозиторий
12 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-35585: Эксплойт (PoC) OS Command Injection в File Browser

English version

Обзор

Этот репозиторий содержит Proof of Concept (PoC) для критической уязвимости OS Command Injection CVE-2026-35585, обнаруженной в File Browser (версии с 2.0.0 по 2.33.1).

Уязвимость находится в функционале «Пользовательские хуки команд» (Custom Command Hooks). Из-за недостаточной санитизации переменных окружения (например, $FILE, $USERNAME) при выполнении шелла аутентифицированный пользователь с правами на загрузку файлов может выполнить произвольные команды на хост-системе, используя вредоносные имена файлов.

Обнаружено: saku0512 (https://github.com/Saku0512)


⚠️ Отказ от ответственности

Этот проект предназначен только для образовательных целей и этичного тестирования безопасности.

Автор не несёт ответственности за любое неправомерное использование, ущерб или незаконные действия, совершённые с помощью данного инструмента. Несанкционированный доступ к компьютерным системам является незаконным. Используя это программное обеспечение, вы соглашаетесь проводить тестирование безопасности только в средах, на которые у вас есть явное разрешение.


Детали уязвимости

  • CVE ID: CVE-2026-35585
  • Тип: OS Command Injection (CWE-78)
  • Воздействие: Удалённое выполнение кода (RCE)
  • Затронутые версии: v2.0.0 <= File Browser <= v2.33.1
  • Исправленная версия: v2.33.8

Основная причина

File Browser позволяет администраторам настраивать такие хуки, как «After Upload». При выполнении этих хуков приложение запускает команды в системной оболочке, подставляя переменные (например, $FILE) с настоящим именем файла. Если имя файла содержит метасимволы оболочки (;, &, | и т.д.), они не экранируются и выполняются в системном шелле.


Proof of Concept (Инструкция по использованию)

В этом разделе описаны шаги для воспроизведения RCE с использованием предоставленного окружения и скрипта эксплойта.

1. Настройка окружения и инициализация

Запустите уязвимое окружение (File Browser v2.33.1) с помощью Docker Compose. При первом запуске data/filebrowser.db отсутствует, поэтому сначала инициализируйте БД File Browser, а затем настройте хуки.

root@kitploit:~
# Установите соответствующие права на каталог data
mkdir -p data && sudo chown -R 1000:1000 data

# Инициализация БД
docker run --rm -v "$(pwd)/data:/database" filebrowser/filebrowser:v2.33.1 /bin/filebrowser config init --database /database/filebrowser.db

# Добавьте пользователя admin / admin
docker run --rm -v "$(pwd)/data:/database" filebrowser/filebrowser:v2.33.1 /bin/filebrowser users add admin admin --perm.admin --database /database/filebrowser.db

# Установите shell в "sh -c"
docker run --rm -v "$(pwd)/data:/database" filebrowser/filebrowser:v2.33.1 /bin/filebrowser config set --shell "sh -c" --database /database/filebrowser.db

# Добавьте команду After Upload
docker run --rm -v "$(pwd)/data:/database" filebrowser/filebrowser:v2.33.1 /bin/filebrowser cmds add after_upload 'echo Uploaded: $FILE' --database /database/filebrowser.db

# Запустите контейнер
docker compose up -d

Если data/filebrowser.db уже существует, выполнять config init не нужно. Если пользователь admin уже есть, сбросьте пароль следующей командой вместо users add:

root@kitploit:~
docker run --rm -v "$(pwd)/data:/database" filebrowser/filebrowser:v2.33.1 /bin/filebrowser users update admin --password admin --database /database/filebrowser.db

Если после запуска контейнера требуется изменить настройки хуков, сначала остановите контейнер командой docker compose stop, выполните настройку, а затем запустите снова docker compose start, чтобы избежать блокировки SQLite.

2. Запуск эксплойта

Запустите скрипт exploit.py, который автоматизирует вход в систему и загрузку вредоносного файла. Следующая команда пытается создать файл pwned_rce_test в каталоге /tmp внутри контейнера.

root@kitploit:~
# Установите зависимости
pip install requests

# Запуск эксплойта
python3 exploit.py -t http://localhost:8080 -u admin -p admin -c "touch /tmp/pwned_rce_test"

3. Проверка

Проверьте, создан ли файл в контейнере, чтобы убедиться в успешном выполнении команды.

root@kitploit:~
docker exec -it cve-2026-35585-vuln-app ls -l /tmp/pwned_rce_test

Если файл существует, RCE подтверждён.


Браузерный PoC (с навигацией)

Существующий exploit.py работает как есть. Если вам удобнее увидеть результат в стиле интерфейса File Browser, вы можете использовать прилагаемый браузерный PoC-навигатор.

1. Запустите File Browser и настройте хуки

Выполните шаги из раздела «1. Настройка окружения и инициализация» выше, чтобы войти в File Browser по адресу http://localhost:8080.

2. Запустите браузерный PoC-навигатор

root@kitploit:~
python3 browser_poc.py

Откройте в браузере:

root@kitploit:~
http://127.0.0.1:8090/

3. Следуйте инструкциям навигатора

  1. Target: Проверьте доступность http://localhost:8080.
  2. Login: Войдите как admin / admin, получите токен API File Browser.
  3. Payload: По умолчанию генерируется имя файла, которое выполняет команду id > /srv/pwned_browser_rce.txt.
  4. Trigger: Загрузите файл с вредоносным именем, чтобы вызвать хук After Upload.
  5. Verify: Прочитайте /srv/pwned_browser_rce.txt через API File Browser, чтобы увидеть результат RCE прямо на странице.

Каталог /srv смонтирован в этот репозиторий в docker-compose.yml, поэтому при успешном выполнении файл pwned_browser_rce.txt появится и на хост-системе.


Меры по исправлению

Обновите File Browser до версии 2.33.8 или новее. В исправленной версии функционал хуков отключён по умолчанию, а подстановка переменных обрабатывается более безопасно.


Ссылки

  • CVE-2026-35585 (cve.org)
  • Официальное уведомление GitHub
Скачать инструмент