Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-36669-FengOffice — # CVE-2026-36669 详细安全公告:Feng Office 未认证任意文件上传 Feng Office 中存在未认证任意文件上传漏洞,可导致存储型 XSS 和会话劫持。包含技术分析、PoC 及修复步骤。 | Kitploit
工具/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试论文与研究学习与教育
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

# CVE-2026-36669 详细安全公告:Feng Office 未认证任意文件上传 Feng Office 中存在未认证任意文件上传漏洞,可导致存储型 XSS 和会话劫持。包含技术分析、PoC 及修复步骤。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
361个月前尚未审核
分享

安全公告:CVE-2026-36669

Feng Office 社区版中未经验证的任意文件上传漏洞

Feng Office 社区版(版本 3.11.13.11)的 ck_upload_handler.php 中存在一个未经验证的任意文件上传漏洞。该漏洞允许远程、未经验证的攻击者将任意文件(包括恶意的 .html 或 .php 脚本)上传到可通过 Web 访问的目录。结合缺乏管理 cookie 保护(HttpOnly),此漏洞可导致存储型跨站脚本攻击(XSS)和管理员会话劫持。


漏洞概述

指标详情
CVE 标识符CVE-2026-36669
漏洞类型危险类型文件的无限制上传(CWE-434)
相关弱点关键功能缺少身份验证(CWE-306)
受影响产品Feng Office 社区版
受影响版本版本 3.11.13.11(以及可能更早的版本)
利用状态概念验证已验证
修复状态未修补(已通知厂商,在规定披露窗口内未提供补丁)

技术分析

1. 缺少身份验证边界(CWE-306)

端点 ck_upload_handler.php 作为独立脚本运行。它不会加载或继承主应用程序的身份验证中间件或访问控制列表(ACL)。因此,任何直接发送到此脚本的外部请求都被视为已通过身份验证。

2. 无效的扩展名验证(CWE-434)

在 ck_upload_handler.php 的源代码中,旨在将上传限制为特定图像格式(.jpg、.png、.gif)的服务端文件验证逻辑(第 21–25 行)已被明确注释掉:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

由于此正则表达式约束未生效,文件上传机制接受任何用户提供的扩展名。

3. 可预测路径与直接执行

该脚本使用 PHP 的 copy() 函数将上传的文件直接写入 /tmp/ 目录,该目录被配置为可通过 Web 访问。

4. 下游影响:通过存储型 XSS 进行会话劫持

全局配置文件 application/config/config.php 未对会话 cookie 强制设置 HttpOnly 标志。当攻击者上传包含客户端脚本块的 .html 文件时,任何查看该文件的管理员都会在其活动会话的上下文中执行该脚本,从而允许攻击者静默提取活动的管理会话令牌。


概念验证(PoC)

注意: 此概念验证仅供教育和防御性审计目的使用。

要验证此漏洞,请向端点发送包含无害验证文件(例如 test.html)的多部分 POST 请求,并附加所需的 CKEditorFuncNum 参数:

请求

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<target-domain>/ck_upload_handler.php?CKEditorFuncNum=1"

其中 test.html 包含基本的概念验证 HTML 标记:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("Vulnerability Verified: " + document.cookie);
    </script>
</body>
</html>

预期响应

如果存在漏洞,服务器将返回 200 OK 状态并输出一个指示上传路径的 JavaScript 块:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

建议的修复措施

如果您运行的是受影响的 Feng Office 版本,请应用以下手动热补丁来保护文件上传端点:

1. 实施身份验证强制

确保 ck_upload_handler.php 在处理任何文件上传逻辑之前检查活动的管理会话。

2. 重新启用服务端文件验证

取消注释并严格执行扩展名检查。拒绝任何不明确匹配预期的非可执行图像 MIME 类型的上传:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. 强制 HttpOnly Cookie

修改您的 PHP 配置或应用程序引导配置,以确保会话 cookie 无法通过客户端脚本 API 访问:

root@kitploit:~
session.cookie_httponly = On

披露时间表

  • 2026 年 2 月 20 日: 发现漏洞并首次通知发送至 Feng Office 支持团队。
  • 2026 年 3 月 12 日: 向 MITRE 请求 CVE 标识符。
  • 2026 年 3 月 15 日: 厂商确认收到报告,并要求暂停以审查发现。
  • 2026 年 3 月 29 日: MITRE 正式分配 CVE-2026-36669。通知厂商官方分配跟踪 ID;未收到进一步更新。
  • 2026 年 6 月 29 日: 向厂商发送最终通知,概述 14 天的标准披露发布时间线。
  • 2026 年 7 月 13 日: 协调响应/补丁窗口截止日期到期;未收到回复。
  • 2026 年 7 月 15 日: 公开披露该公告。

发现者

Soufiane LAGZIRI

下载工具