Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-55579 — CVE-2026-55579 – 通过硬编码默认密码 "admin" 在 Pheditor 中实现未认证 RCE。提供完整的 Python 漏洞利用脚本,支持文件上传与终端执行。无依赖。 | Kitploit
工具/GitHubGitHub/ch4120n/cve-2026-55579
密码攻击漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队Payload 开发实验室与实践
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – 通过硬编码默认密码 "admin" 在 Pheditor 中实现未认证 RCE。提供完整的 Python 漏洞利用脚本,支持文件上传与终端执行。无依赖。

131个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-55579 — Pheditor 硬编码默认密码导致远程代码执行

CVE CVSS Status Auth

TL;DR: Pheditor(所有版本)在其源代码中嵌入了一个硬编码的默认管理员密码(admin)。首次登录时没有强制修改密码,仅显示视觉警告。任何未认证的攻击者可以以 admin 身份登录,并滥用内置的终端面板(action=terminal)以 Web 服务器权限执行任意操作系统命令。结合文件上传功能,这导致未认证的远程代码执行(RCE)。


目录

  1. 漏洞概述
  2. 根本原因
  3. 利用流程
  4. 快速开始与复现
  5. 影响
  6. 修复措施
  7. 检测
  8. 致谢与免责声明

漏洞概述


根本原因

该漏洞源于 pheditor.php(第11行)中硬编码的密码 admin 的 SHA-512 哈希:

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

此哈希对应:

root@kitploit:~
echo -n 'admin' | sha512sum

为什么这是致命一击:

  1. 密码从未被强制更改——应用程序仅显示警告横幅(pheditor.php 第1956–1958行)。
  2. 使用 admin/admin,攻击者可以登录并获得对以下功能的完全访问:
    • 终端面板 – 执行任意系统命令(action=terminal)
    • 文件上传 – 上传任意文件(action=upload)
    • 文件编辑器 – 在 Web 服务器权限内读取和写入任何文件(action=open/action=save)

没有速率限制、没有锁定、没有额外的认证因素。


利用流程

攻击极其简单,无需任何猜测:

  1. 认证 – 向 pheditor.php 发送 POST 请求,参数为 pheditor_password=admin。服务器设置会话 Cookie。
  2. 提取 CSRF 令牌 – 获取主页面并解析 token JavaScript 变量。
  3. 通过终端实现 RCE – 发送 POST 请求,包含:
    • action=terminal
    • token=<提取的令牌>
    • command=<操作系统命令>
    • dir=(可选)
  4. 输出 – 命令输出在 HTML <pre> 标签中返回,可以干净地解析。

或者,攻击者可以上传 Web shell 或覆盖应用程序文件。


快速开始与复现

1. 启动漏洞实验室

克隆官方仓库并启动本地服务器:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. 执行 PoC

提供的 Python 漏洞利用程序仅依赖 Python 标准库(无外部依赖)。它具有基于 argparse 的命令行界面、高级错误处理、详细模式和超时控制。

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. 预期输出

root@kitploit:~
[*] 正在使用密码 admin 登录...
[+] 登录成功
[*] 正在提取 CSRF 令牌...
[+] 令牌: a1b2c3d4e5f6...
[*] 正在执行: id; hostname; whoami

==================================================
命令输出:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

影响

成功利用将授予攻击者:

  • 完全的文件系统访问(读/写/删除)——危及应用程序代码、配置和数据。
  • 任意命令执行——允许安装后门、转向内部网络或窃取敏感信息。
  • 权限提升——如果 Web 服务器以特权用户(通常是 root)身份运行,攻击者可完全控制主机。
  • 机密性、完整性和可用性的完全丧失——如 CVSS 分数所反映。

鉴于 Pheditor 通常用于开发环境或作为轻量级文件管理器,攻击者可以轻松发现并利用它获得初始立足点。


修复措施

  1. 立即行动: 安装后立即更改默认密码。使用强且唯一的密码。
  2. 禁用终端功能(如果非必需)——从 UI 中移除终端面板或添加配置标志以禁用它。
  3. 应用供应商补丁——一旦可用(维护者已收到通知,预期会发布修复)。
  4. 深度防御:
    • 通过 IP 白名单或 VPN 限制对 Pheditor 界面的访问。
    • 使用最小权限(非 root)用户运行 Web 服务器。
    • 监控访问日志中的可疑模式(例如 pheditor_password=admin)。

检测

监控环境中的入侵指标:

  • 访问日志: 查找对 pheditor.php 的 POST 请求,包含 pheditor_password=admin 或 action=terminal。
  • 文件修改: 意外的新文件(例如 Web shell)或现有应用程序文件的变更。
  • 进程执行: Web 服务器用户执行异常命令,特别是涉及 sh、bash、nc、curl 或 wget 的命令。
  • 出站连接: Web 服务器建立意外的出站连接(反向 shell、数据窃取)。

有关利用链和附加载荷的深入分析,请参阅 ANALYSIS.md。


致谢与免责声明

  • 仓库所有者: Ch4120N
  • 漏洞利用开发与研究: Ch4120N
  • 公告参考: GHSA-p4h7-p9rj-2pq2

免责声明: 本仓库包含一个概念验证(PoC),严格用于防御、教育和授权的安全测试目的。请勿在非您拥有或未获得明确书面许可的系统上使用此代码。作者不对任何滥用行为承担责任。

下载工具
属性详情
CVE 标识符CVE-2026-55579
受影响的软件Pheditor(所有版本,包括当前最新 HEAD)
修复版本尚无(供应商尚未发布补丁;需要临时解决方案)
漏洞类型CWE-798:使用硬编码凭据
CVSS v3.1 评分9.8(严重) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
认证无 – 默认凭据公开已知
验证已在全新安装的 Pheditor 上确认