
Exploit PoC pour une RCE non authentifiée dans EITS Admin Dashboard v2.4.0 via une injection de commande dans /api/v1/debug, permettant l'exécution arbitraire de commandes du système d'exploitation sur des serveurs exposés.
Ce dépôt contient la preuve de concept (PoC) pour la vulnérabilité d'exécution de code à distance (RCE) non authentifiée dans [EITS Admin Dashboard] v2.4.0 (CVE-2026-31367).
La vulnérabilité est due à un défaut de désinfection des entrées sur l'endpoint /api/v1/debug, permettant à un attaquant d'injecter et d'exécuter des commandes arbitraires sur le serveur via un payload obfusqué.
Ce script a été créé strictement à des fins éducatives et de recherche. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. L'auteur n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.
Clonez le dépôt et exécutez le script en passant la cible en paramètre :
git clone [https://github.com/](https://github.com/hereticL1nk)[hereticL1nk]/cve-2026-31367-poc.git
cd cve-2026-31337-poc
python3 exploit.py -t [http://10.10.10.42](http://10.10.10.42)