
Proof-of-Concept für CVE-2026-36228, das eine Denial-of-Service-Schwachstelle in Easy Chat Server 3.1 über einen übergroßen mtowho-Parameter demonstriert. Standardmäßig Dry-run; gedacht für autorisierte Sicherheitsforschung und lokale Reproduktion.
Dieses Repository enthält einen standardmäßig harmlosen Proof of Concept für CVE-2026-36228, ein Denial-of-Service-Problem bei der Verarbeitung von Chat-Nachrichten in Easy Chat Server 3.1.
Dieses Repository dient ausschließlich autorisierter Sicherheitsforschung und lokaler Reproduktion. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.
Easy Chat Server 3.1 kann unerwartet beendet werden, wenn eine Chat-Nachrichtenanfrage mit einer großen Nutzlast im mtowho-Empfängerfeld verarbeitet wird. Das Problem wurde nach der Authentifizierung als gültiger Benutzer, dem Beitritt zu einer Chat-Sitzung und dem Senden einer Nachrichtenanfrage mit etwa 40.000 A-Zeichen in mtowho beobachtet.
Der öffentliche PoC ist standardmäßig ein Trockenlauf. Er gibt die generierte HTTP-Anfrage aus, es sei denn, der Bediener übergibt explizit --send.
Vaibhav D. Barkade
/body2.ghpmtowhoVorschau der generierten Anfrage, ohne Datenverkehr zu senden:
python3 poc.py 127.0.0.1 80
Senden Sie die Anfrage an ein autorisiertes Laborziel:
python3 poc.py 127.0.0.1 80 --send
Wenn das Ziel ein authentifiziertes Session-Cookie erfordert, übergeben Sie es explizit:
python3 poc.py 127.0.0.1 80 --cookie 'SESSIONID=example' --send
Größe der Nutzlast ändern:
python3 poc.py 127.0.0.1 80 --payload-size 40000 --send
Bei einem verwundbaren Laborziel kann das Senden des übermäßig großen mtowho-Felds dazu führen, dass der Easy-Chat-Server-Prozess während der Verarbeitung der Chat-Nachrichtenanfrage unerwartet beendet wird.
Die direkte Auswirkung ist Remote-Denial-of-Service. Der Schweregrad ist in der Regel hoch, wenn ein authentifizierter Benutzer mit niedrigen Rechten den Dienst wiederholt über das Netzwerk zum Absturz bringen kann. Er kann niedriger sein, wenn die Ausnutzung privilegierten Zugriff oder eine nicht standardmäßige Bereitstellungsumgebung erfordert.
mtowho-Werte vor der Verarbeitung ab.