Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-34036 — 概念验证脚本,演示 Dolibarr 中通过 objectdesc 参数存在的已认证本地文件包含(LFI)漏洞,允许已认证用户读取任意本地文件。 | Kitploit
工具/GitHubGitHub/cnf409/cve-2026-34036
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubcnf409/cve-2026-34036

CVE-2026-34036

概念验证脚本,演示 Dolibarr 中通过 objectdesc 参数存在的已认证本地文件包含(LFI)漏洞,允许已认证用户读取任意本地文件。

查看仓库
115个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-34036

针对 CVE-2026-34036 的概念验证脚本,该漏洞是 Dolibarr 中的一个经过身份验证的本地文件包含 / LFI 漏洞。

该问题可通过 core/ajax/selectobject.php 触达。经过身份验证的用户可以滥用 objectdesc 参数,使应用程序读取服务器上的任意本地文件。

此仓库包含一个简单脚本,可登录 Dolibarr、触发易受攻击的端点,并打印所请求文件的内容。

在此处阅读完整报告:我的网站上的完整文章

环境要求

  • Python 3
  • requests
  • 有效的 Dolibarr 凭据

如有需要,请安装依赖项:

root@kitploit:~
python3 -m pip install requests

使用方法

使用目标 URL、有效的用户名/密码以及要读取的文件运行脚本:

root@kitploit:~
python3 CVE-2026-34036.py \
  --url http://127.0.0.1:8080 \
  --username admin \
  --password admin \
  --file conf/.htaccess

注意事项

  • 该漏洞需要身份验证。
  • 文件路径相对于易受攻击端点所使用的 Dolibarr Web 根目录。
  • 脚本会从响应输出中去除常见的 PHP 警告/致命错误噪音。

免责声明

此 PoC 仅供教育和授权安全测试目的使用。请勿将其用于您不拥有或未经明确许可进行测试的系统。

下载工具