Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25126 — Proof-of-Concept für CVE-2026-25126, das die Manipulation von Abstimmungsergebnissen in PolarLearn durch eine fehlerhafte Laufzeitvalidierung des Parameters für die Abstimmungsrichtung im Forum demonstriert, einschließlich Details zur Behebung. | Kitploit
Tools/GitHubGitHub/jvr2022/cve-2026-25126
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsPenetrationstests
GitHubjvr2022/cve-2026-25126

CVE-2026-25126

Proof-of-Concept für CVE-2026-25126, das die Manipulation von Abstimmungsergebnissen in PolarLearn durch eine fehlerhafte Laufzeitvalidierung des Parameters für die Abstimmungsrichtung im Forum demonstriert, einschließlich Details zur Behebung.

Repository anzeigen
17vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-25126: Manipulation der Abstimmungszahlen in PolarLearn

Forschung: Joshua van Rijswijk

Beschreibung

PoC für CVE-2026-25126, eine Sicherheitslücke mit hohem Schweregrad in der Geschäftslogik der PolarLearn-Forum-Abstimmungs-API.

Der Endpunkt POST /api/v1/forum/vote erzwingt keine strenge Laufzeitvalidierung des Feldes direction.

Da TypeScript-Typen zur Laufzeit nicht erzwungen werden, kann ein Angreifer beliebige Zeichenfolgen senden, die nachgelagert falsch verarbeitet werden.

Dies ermöglicht die Manipulation von Abstimmungszahlen durch die Erstellung sogenannter Geister-Downvotes.

Die Schwachstelle

Die API vertraut dem JSON-Body ohne Validierung:

root@kitploit:~
const body: VoteRequestBody = await request.json()
const { postId, direction } = body

const result = await VoteServer(postId, direction)

Die nachgelagerte Logik behandelt jeden unerwarteten Nicht-Null-Wert als Downvote und speichert ungültige Werte.

Durch das Abwechseln einer ungültigen Abstimmung mit einem Null-Reset kann ein einzelner Benutzer die Abstimmungszahl wiederholt verringern.

PoC-Verwendung

Voraussetzungen

  • Node.js 18+ (native fetch-Unterstützung)
  • Ein gültiges authentifiziertes Sitzungscookie
  • Zugriff auf eine Forum-Post-ID zum Testen

Schritte

  1. Repository klonen
root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-25126-PoC.git
cd CVE-2026-25126-PoC
  1. PoC konfigurieren

Öffnen Sie poc.js und ersetzen Sie:

  • POST_ID durch die Ziel-Forum-Post-ID
  • COOKIE durch Ihr authentifiziertes Sitzungscookie
  1. PoC ausführen
root@kitploit:~
node poc.js
  1. Ergebnis beobachten

Nach jedem Zyklus sollte die Abstimmungszahl fälschlicherweise sinken. Aktualisieren Sie die Forum-Seite, um den manipulierten Wert zu bestätigen.

Fix

Behoben durch Implementierung einer strengen Laufzeitvalidierung:

  • Nur akzeptieren: "up", "down" oder null
  • Alle anderen Werte mit HTTP 400 ablehnen
  • VoteServer gegen unerwartete gespeicherte Abstimmungen härten

Referenzen

  • NVD - CVE-2026-25126
  • GitHub Advisory - GHSA-ghpx-5w2p-p3qp
Tool herunterladen