Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Ashwesker-CVE-2026-21440 — Proof-of-Concept-Exploit für CVE-2026-21440, eine kritische Path-Traversal-Schwachstelle in AdonisJS-Multipart-Uploads, die beliebiges Dateischreiben und Remote-Code-Ausführung ermöglicht. | Kitploit
Tools/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

Proof-of-Concept-Exploit für CVE-2026-21440, eine kritische Path-Traversal-Schwachstelle in AdonisJS-Multipart-Uploads, die beliebiges Dateischreiben und Remote-Code-Ausführung ermöglicht.

Repository anzeigen
63vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2026-21440 — Kritische Sicherheitslücke

G94XX20WIAAuE0T

🧩 Zusammenfassung

CVE-2026-21440 ist eine kritische Path-Traversal-Schwachstelle, die das AdonisJS-Framework betrifft, insbesondere dessen Verarbeitung von Multipart-Datei-Uploads.

⚠️ Bei Ausnutzung können Angreifer Dateien überall auf dem Server schreiben, was potenziell zu Remote Code Execution (RCE) führen kann.


🏷️ Wichtige Details

FeldWert
CVE-IDCVE-2026-21440
Schweregrad🔴 Kritisch
CVSS v4.09.2
CWECWE-22 (Path Traversal)
AngriffsvektorNetzwerk
Authentifizierung erforderlich❌ Nein

🔍 Worum geht es?

AdonisJS vertraut bei Multipart-Datei-Uploads unzureichend auf vom Benutzer bereitgestellte Dateinamen.

Wenn Entwickler Folgendes aufrufen:

root@kitploit:~
MultipartFile.move()

ohne strenge Bereinigung, können Angreifer Dateinamen wie diese einreichen:

root@kitploit:~
../../../../app/config/startup.js

Dadurch können sie das vorgesehene Upload-Verzeichnis verlassen und Dateien an beliebigen Orten auf dem Server schreiben.


💥 Auswirkungen

Ein Angreifer kann potenziell:

  • 📂 Beliebige Dateien schreiben überall dort, wo der Serverprozess Berechtigungen hat
  • 🧨 Anwendungsdateien oder Konfigurationen überschreiben
  • 🖥️ Remote Code Execution (RCE) erreichen
  • 🌐 Die Schwachstelle remote, ohne Authentifizierung, ausnutzen

Das macht die Schwachstelle besonders gefährlich für öffentliche Datei-Upload-Endpunkte.


📦 Betroffene Versionen

❌ Verwundbar

  • @adonisjs/bodyparser ≤ 10.1.1
  • 11.x-Vorabversionen vor 11.0.0-next.6

✅ Behoben

  • 10.1.2
  • 11.0.0-next.6

🛠️ Behebung (Dringend empfohlen)

🔐 Sofortige Lösung

➡️ Aktualisieren Sie auf eine gepatchte Version so schnell wie möglich.

🧯 Vorübergehende Maßnahmen

Falls ein Upgrade noch nicht möglich ist:

  • 🧼 Dateinamen bereinigen (../, absolute Pfade, Null-Bytes ablehnen)
  • 🧩 Sichere Optionen in MultipartFile.move() verwenden
  • 🔒 Authentifizierung für Upload-Endpunkte verlangen
  • 📁 Dateisystem-Schreibberechtigungen einschränken
  • 🧱 Eine WAF verwenden, um Path-Traversal-Versuche zu erkennen

🕒 Offenlegungszeitplan

  • 📅 2. Januar 2026 — GitHub Security Advisory veröffentlicht
  • 📅 2. Januar 2026 — NVD-Eintrag veröffentlicht

📁 Kurze Schritte zur Verwendung des CVE-2026-21440-PoC-Skripts

  1. Abhängigkeit installieren
    pip install requests

  2. Skript speichern
    Kopieren Sie den vollständigen Python-Code und speichern Sie ihn als cve_2026_21440_poc.py

  3. Upload-Endpunkt finden
    Identifizieren Sie die Multipart-Datei-Upload-URL des Ziels (z. B. /upload, /api/files). Testen Sie mit Browser oder curl.

  4. Zuerst sicheren Test ausführen
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. Erfolg prüfen

    • Terminal: Achten Sie auf „SUCCESS: File likely written!" und die vorgeschlagene URL.
    • Browser: Öffnen Sie die vorgeschlagene URL – wenn Sie den PoC-Text sehen, ist das System verwundbar.
  6. Falls verwundbar, Shell versuchen (optional)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. Shell verifizieren
    Greifen Sie auf die hochgeladene Datei zu (z. B. http://target/shell.php?cmd=whoami), um die Befehlsausgabe zu sehen.

Nur auf autorisierten Zielen verwenden! Beginnen Sie mit --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  HAFTUNGSAUSSCHLUSS  ⚠️             ║
╚══════════════════════════════════════════════════════════════╝

Dieses CVE-2026-21440-Proof-of-Concept-Skript wird AUSSCHLIESSLICH für Bildungs-, Forschungs- und autorisierte Sicherheitstestzwecke bereitgestellt.

❌ Sie dürfen es verwenden für: • Systeme, die Ihnen gehören • Systeme, für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben

❌ Sie dürfen es NICHT verwenden für: • Unautorisierten Zugriff auf beliebige Systeme • Illegale Aktivitäten jeglicher Art • Bösartige Zwecke

Der Autor und der Verteiler übernehmen KEINE Haftung für: • Missbrauch dieses Tools • Schäden an Systemen • Rechtliche Konsequenzen aus unbefugter Nutzung

Die Verwendung dieses Skripts gegen Systeme ohne Genehmigung verstößt in den meisten Ländern gegen Gesetze (z. B. CFAA in den USA, Computer Misuse Act im Vereinigten Königreich).

Durch die Nutzung dieses Tools stimmen Sie zu: • Die volle Verantwortung für Ihre Handlungen zu übernehmen • Alle geltenden Gesetze einzuhalten

Bleiben Sie ethisch. Testen Sie verantwortungsvoll. Melden Sie Schwachstellen an die Hersteller.

✦ Hacke den Planeten — aber legal ✦

Tool herunterladen