Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-90817 — Python-Checker und Exploit-Hook für CVE-2026-90817, eine kritische unauthentifizierte REDCap-RCE über Survey-__passthru-Routing, mit Massenscanning und FOFA-Zielimport. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-90817
AufklärungSchwachstellenscannerExploitationScripting & AutomatisierungWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-90817

CVE-2026-90817

Python-Checker und Exploit-Hook für CVE-2026-90817, eine kritische unauthentifizierte REDCap-RCE über Survey-__passthru-Routing, mit Massenscanning und FOFA-Zielimport.

Repository anzeigen
1vor 9h 50mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-90817 — REDCap Survey Passthru + Data Import RCE

Python-3-Checker (und konfigurierbarer Exploit-Hook) für CVE-2026-90817 (Securifera / Ryan Wincey).

ProduktREDCap (Vanderbilt)
Betroffen≥ 13.3.0 (bis Branch-Patch)
Behoben16.0.49 LTS, 17.3.10 LTS, 17.4.4 Standard+
CVSS 3.19.8 Kritisch
AuthKeine — gültiger öffentlicher Survey-Hash (s=) für vollständige Kette erforderlich
CWECWE-73, CWE-94

Zusammenfassung

Aus dem Kontext einer öffentlichen Umfrage können Angreifer das Routing über __passthru (Survey-Passthrough) missbrauchen, um unerwünschte Controller zu erreichen (z. B. Data Import), und dann unsichere Dateipfad-/Stream-Verarbeitung auslösen → RCE.

Securifera hat die vollständige HTTP-Kette noch nicht veröffentlicht (kein öffentlicher PoC auf GitHub / Exploit-DB zum Zeitpunkt der Repo-Veröffentlichung).

ModusWas er tut

exploit_chain.example.json ist nur ein Platzhalter (geratene Routen/Parameter). Es wird kein RCE auslösen.
Forschungs-Trockenlauf: --allow-placeholder-chain (sendet Anfragen; Fehler zu erwarten).

Anforderungen

  • Python 3.9+
  • pip install -r requirements.txt

Verwendung

root@kitploit:~
pip install -r requirements.txt

# Single target (survey hash required for survey + passthru tests)
python poc.py -u https://redcap.example.edu/redcap --hash Ab12Xy34Zq --mode check

# Shorthand: base|hash
python poc.py -u "https://redcap.example.edu/redcap|Ab12Xy34Zq" --mode check

# Mass check (one URL per line, optional |hash)
python poc.py --list targets.example.txt --mode check -j 20 -q

# Live stream: every host + test summary (recommended for long lists)
python poc.py --list targets.example.txt --mode check -j 20 -q --flow

# Exploit (after advisory → real exploit_chain.json)
cp exploit_chain.example.json exploit_chain.json   # edit with real values
python poc.py -u https://redcap.example.edu/redcap --hash XXX --mode exploit -c id \
  --chain exploit_chain.json

FOFA-Export → Zielliste

root@kitploit:~
# Place export as fofa_csv_7561.csv (or any fofa*.csv), then:
python fofa_to_list.py
# Writes list.txt (gitignored) and normalizes the CSV with a url column
python poc.py --list list.txt --mode check -j 20 -q --flow

Format der Zielliste

root@kitploit:~
https://uni.edu/redcap|SurveyHash10
https://uni.edu/redcap?s=SurveyHash10
https://uni.edu/redcap

Ohne Hash kann die Prüfung REDCap weiterhin fingerprinten und Versionsfenster markieren, aber die Umfrage nicht validieren oder Passthru-Probes ausführen.

Screenshot (--flow Massenprüfung)

Mass check live output

CLI-Optionen

Ausgabe (Massenprüfung)

DateiInhalt
cve_2026_90817_results.jsonlJSON pro Ziel
hits.txtKandidaten (exploitable_candidate)

Häufige status-Werte (Check)

Einschränkungen

  • Exploit erfordert die exakte __passthru-Route und Parameternamen von Securifera/Hersteller; Standardwerte sind Platzhalter.
  • Viele Instanzen verbergen Versionsstrings; vulnerable_version kann null sein.
  • FOFA-Zeilen mit title="REDCap" enthalten oft keine Survey-Hashes — CVE-Voraussetzungen benötigen s= aus öffentlichen Links.
  • Nur autorisiertes Testen.

FOFA- / Discovery-Hinweise

root@kitploit:~
title="REDCap"
body="redcap_version"
body="/surveys/?s="

Repository-Struktur

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── exploit_chain.example.json
├── poc.png                 # example --flow terminal output
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Referenzen

  • NVD — CVE-2026-90817
  • CVE Record
  • Securifera advisories

Rechtliches

Nur für autorisiertes Sicherheitstesten. Sie sind für die Einhaltung der geltenden Gesetze und Programmregeln verantwortlich.

Tool herunterladen
checkREDCap-Fingerprinting, Versions-Heuristiken, gültige s=-Umfrage (falls Hash angegeben), __passthru → DataImport-Probes
exploitLäuft nur mit einer verifizierten exploit_chain.json (nicht dem Platzhalter-Beispiel)
OptionBeschreibung
-u, --urlEinzelne Basis-URL (oder URL|hash)
--hashÖffentlicher Survey-Hash (s=-Wert)
--listZieldatei (eine URL oder URL|hash pro Zeile)
--modecheck oder exploit
--chainJSON-Kette für den Exploit-Modus (Standard exploit_chain.json)
--allow-placeholder-chainBeispiel-JSON im Exploit-Modus erlauben (kein echtes RCE)
-c, --commandShell-Befehl (Exploit-Modus; funktionierende Kette erforderlich)
--threads, -jMassenparallelität (Standard 15)
--timeoutHTTP-Timeout in Sekunden (Standard 25)
--proxyHTTP(S)-Proxy-URL
--outputJSONL-Ergebnisse (Standard cve_2026_90817_results.jsonl)
--vuln-listCheck → hits.txt; Exploit → exploited.txt
--quiet, -qPeriodische Fortschrittsanzeigen unterdrücken
--flow, -fEine Zeile pro abgeschlossenem Ziel (Site + Testzusammenfassung)
StatusBedeutung
passthru_dataimport_reachableGültige Umfrage + Passthru-Route sieht wie Data Import aus
passthru_probe_reachablePassthru gab nicht blockiertes HTTP zurück
likely_vulnerable_versionVersion im betroffenen Fenster (Umfrage OK, Probes nicht eindeutig)
redcap_version_hot_no_hashBetroffene Versions-Heuristiken, kein Survey-Hash angegeben
redcap_no_survey_hashREDCap OK, kein Hash, Version unbekannt
patched / patched_no_surveyAuf oder über der behobenen Version für den Branch
no_valid_surveyHash ungültig oder Umfrage nicht öffentlich
no_redcapHost sieht nicht wie REDCap aus
survey_ok_version_unknownUmfrage OK, Versionsstring nicht gefunden