Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36228 — Proof-of-Concept für CVE-2026-36228, das eine Denial-of-Service-Schwachstelle in Easy Chat Server 3.1 über einen übergroßen mtowho-Parameter demonstriert. Standardmäßig Dry-run; gedacht für autorisierte Sicherheitsforschung und lokale Reproduktion. | Kitploit
Tools/GitHubGitHub/nullbyte8080/cve-2026-36228
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnullbyte8080/cve-2026-36228

CVE-2026-36228

Proof-of-Concept für CVE-2026-36228, das eine Denial-of-Service-Schwachstelle in Easy Chat Server 3.1 über einen übergroßen mtowho-Parameter demonstriert. Standardmäßig Dry-run; gedacht für autorisierte Sicherheitsforschung und lokale Reproduktion.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-36228: Easy Chat Server 3.1 Chat-Nachricht mtowho Denial-of-Service-PoC

Dieses Repository enthält einen standardmäßig harmlosen Proof of Concept für CVE-2026-36228, ein Denial-of-Service-Problem bei der Verarbeitung von Chat-Nachrichten in Easy Chat Server 3.1.

Dieses Repository dient ausschließlich autorisierter Sicherheitsforschung und lokaler Reproduktion. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.

Zusammenfassung

Easy Chat Server 3.1 kann unerwartet beendet werden, wenn eine Chat-Nachrichtenanfrage mit einer großen Nutzlast im mtowho-Empfängerfeld verarbeitet wird. Das Problem wurde nach der Authentifizierung als gültiger Benutzer, dem Beitritt zu einer Chat-Sitzung und dem Senden einer Nachrichtenanfrage mit etwa 40.000 A-Zeichen in mtowho beobachtet.

Der öffentliche PoC ist standardmäßig ein Trockenlauf. Er gibt die generierte HTTP-Anfrage aus, es sei denn, der Bediener übergibt explizit --send.

Entdecker

Vaibhav D. Barkade

Betroffenes Produkt

  • Produkt: Easy Chat Server
  • Version: 3.1
  • Komponente: Chatraum-Nachrichtenfunktionalität
  • Endpunkt: /body2.ghp
  • Parameter: mtowho
  • Angriffstyp: Remote
  • Auswirkung: Denial of Service

Verwendung

Vorschau der generierten Anfrage, ohne Datenverkehr zu senden:

root@kitploit:~
python3 poc.py 127.0.0.1 80

Senden Sie die Anfrage an ein autorisiertes Laborziel:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --send

Wenn das Ziel ein authentifiziertes Session-Cookie erfordert, übergeben Sie es explizit:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --cookie 'SESSIONID=example' --send

Größe der Nutzlast ändern:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --payload-size 40000 --send

Erwartetes Ergebnis

Bei einem verwundbaren Laborziel kann das Senden des übermäßig großen mtowho-Felds dazu führen, dass der Easy-Chat-Server-Prozess während der Verarbeitung der Chat-Nachrichtenanfrage unerwartet beendet wird.

Schweregrad

Die direkte Auswirkung ist Remote-Denial-of-Service. Der Schweregrad ist in der Regel hoch, wenn ein authentifizierter Benutzer mit niedrigen Rechten den Dienst wiederholt über das Netzwerk zum Absturz bringen kann. Er kann niedriger sein, wenn die Ausnutzung privilegierten Zugriff oder eine nicht standardmäßige Bereitstellungsumgebung erfordert.

Gegenmaßnahmen

  • Legen Sie strikte maximale Längen für Chat-Nachrichtenparameter fest.
  • Lehnen Sie übermäßig große mtowho-Werte vor der Verarbeitung ab.
  • Validieren Sie Empfänger-Benutzernamen anhand bekannter Benutzer, anstatt rohe Anforderungswerte zu vertrauen.
  • Fügen Sie eine robuste Ausnahmebehandlung um die Analyse von Chat-Nachrichten hinzu.
  • Führen Sie den Dienst unter einem Supervisor aus, der ihn nach einem Absturz neu starten kann.
Tool herunterladen