Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63642 — Proof-of-Concept-Exploit-Skripte für CVE-2026-63642 und CVE-2026-63643, SSRF-Schwachstellen im Calendar-Modul von MagicMirror², die unauthentifizierte interne HTTP-Anfragen ermöglichen. | Kitploit
Tools/GitHubGitHub/hakaioffsec/cve-2026-63642
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubhakaioffsec/cve-2026-63642

CVE-2026-63642

Proof-of-Concept-Exploit-Skripte für CVE-2026-63642 und CVE-2026-63643, SSRF-Schwachstellen im Calendar-Modul von MagicMirror², die unauthentifizierte interne HTTP-Anfragen ermöglichen.

Repository anzeigen
vor 15h 9mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SSRF im MagicMirror² Calendar-Modul

Ein Proof-of-Concept-Exploit für CVE-2026-63642 und CVE-2026-63643, Server-Side Request Forgery-Schwachstellen im Calendar-Modul von MagicMirror², die es jedem nicht authentifizierten Angreifer ermöglichen, den Server zu beliebigen HTTP-Anfragen an interne Dienste zu zwingen.

Installation:

root@kitploit:~
$ npm init -y
$ npm install socket.io-client

Verwendung:

root@kitploit:~
# CVE-2026-63642 - Basic SSRF
$ node cve-2026-63642.js

# CVE-2026-63643 - SSRF with TLS bypass and iCal exfiltration
$ node cve-2026-63643.js

Betroffene Versionen

  • MagicMirror² ≤ 2.36.0

Ursache

Der Socket.IO-Namespace /calendar akzeptiert ein ADD_CALENDAR-Event mit einem benutzergesteuerten url-Parameter. Der Server ruft diese URL ohne Validierung ab, was Anfragen an interne Dienste ermöglicht:

root@kitploit:~
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });

CVE-2026-63643 erweitert dies mit selfSignedCert: true, um die TLS-Verifikation zu umgehen und iCal-Inhalte aus internen Kalendern zu exfiltrieren.

Betroffene Endpunkte

  • Socket.IO-Namespace /calendar → ADD_CALENDAR-Event

Auswirkung

CWE-918 Server-Side Request Forgery. Jeder nicht authentifizierte Angreifer kann:

  • Auf interne Dienste zugreifen Cloud-Metadaten, Redis, interne APIs
  • Firewall/ACLs umgehen Der Server stellt Anfragen aus dem vertrauenswürdigen Netzwerk
  • Interne Kalender exfiltrieren über iCal-Parsing mit selfSignedCert-Umgehung
  • Port-Scan des internen Netzwerks durch Timing-Unterschiede

CVSS

7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Haftungsausschluss

Dieses Tool dient ausschließlich Bildungs- und Forschungszwecken. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben. Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch dieses Programm verursacht wird.

QuimeraX Intelligence

QuimeraX Intelligence ist eine fortschrittliche EASM- und Cyber-Threat-Intelligence-Plattform, die sich auf die Identifizierung kritischer Schwachstellen in komplexen Systemen spezialisiert hat. Die Plattform überwacht, erkennt und alarmiert Kunden proaktiv über Sicherheitsbedrohungen und gewährleistet Transparenz sowie eine schnelle Reaktion auf potenzielle Risiken. Kunden erhalten sofortige Benachrichtigungen und umfassende Berichte, wenn ihre Systeme als verwundbar eingestuft werden, sodass sie Schutzmaßnahmen ergreifen können. mehr erfahren

Hakai Security

Hakai Security ist ein von Sicherheitsexperten gegründetes Cybersicherheitsunternehmen, das sich technischer Exzellenz verschrieben hat. Wir bieten maßgeschneiderte Sicherheitslösungen, darunter fortschrittliche Penetrationstests, realistische Red-Team-Simulationen und sichere Entwicklungspraktiken, um die Vermögenswerte unserer Kunden proaktiv vor sich entwickelnden Cyber-Bedrohungen zu schützen.

Hacking Club

Hacking Club ist die Trainingsplattform, auf der Sie Cybersicherheit durch praktische Lektionen, Labs und Challenges erlernen, die von Experten aus unserem Sicherheitsberatungsunternehmen erstellt wurden: direkt vom Schlachtfeld in Ihre Ausbildung.

Tool herunterladen