Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration — Exploit PoC pour CVE-2026-27579, une mauvaise configuration CORS dans le backend Appwrite, démontrant le vol de données de compte authentifiées via une page de phishing malveillante. | Kitploit
Outils/GitHubGitHub/mbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration
Outils de PhishingAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebRed Teaming
GitHubmbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration

CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration

Exploit PoC pour CVE-2026-27579, une mauvaise configuration CORS dans le backend Appwrite, démontrant le vol de données de compte authentifiées via une page de phishing malveillante.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 6 moisPas encore vérifié

Preuve de Concept d'Exploitation de Mauvaise Configuration CORS d'Appwrite

CVE-2026-27579 – Fuite de Données de Compte Authentifié via CORS Permissif

Author Role Country Platform Vulnerability CVE Status License

CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
Une grave mauvaise configuration CORS dans le backend Appwrite utilisé par la plateforme de collaboration en temps réel permet à une origine contrôlée par l'attaquant de lire des données sensibles d'utilisateurs authentifiés (e-mail, ID utilisateur, statut MFA, etc.) de victimes connectées via des requêtes cross-origin avec informations d'identification.

Logiciel Affecté

  • Projet : realtime-collaboration-platform (CollabPlatform)
  • Backend : Appwrite Cloud avec configuration CORS permissive
  • Composant Vulnérable : endpoint /v1/account avec réflexion Access-Control-Allow-Origin + Access-Control-Allow-Credentials: true
  • Impact : prise de contrôle de compte / fuite de données personnelles sensibles via hameçonnage / visite de page malveillante

Schéma du Flux d'Attaque

root@kitploit:~
flowchart TD
    A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
    B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
    C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
    D --> E[Access-Control-Allow-Credentials: true]
    E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
    F --> G[Data exfiltrated to attacker server\nPOST /collect]
    G --> H[Attacker receives full account details]

Fonctionnalités

  • Serveur malveillant simple basé sur Flask
  • Génère une page d'hameçonnage qui vole les données de compte Appwrite authentifiées
  • Exfiltre les données vers l'endpoint de l'attaquant (affiche et enregistre dans un fichier)
  • Prend en charge les options personnalisées --lhost et --lport
  • Redirige la victime vers Google après le vol (masque l'intention)

Prérequis

root@kitploit:~
pip install flask

Utilisation

root@kitploit:~
# Utilisation de base
python3 exploit.py --lhost 192.168.1.100 --lport 8000

# Utilisation avec un domaine / IP publique
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080

# Pour une exposition publique (recommandé)
# 1. Exécutez le script
# 2. Utilisez ngrok : ngrok http 8000
# 3. Remplacez http://<lhost>:<lport> dans le code par votre URL ngrok
#    (ou relancez avec --lhost = votre-url-ngrok.ngrok-free.app)

Exemple de sortie lors de l'exécution :

root@kitploit:~
[*] Démarrage du serveur malveillant → http://192.168.1.100:8000
[*] Envoyez ce lien à la cible :
    http://192.168.1.100:8000/

La victime visite le lien alors qu'elle est connectée → les données apparaissent dans le terminal + enregistrées dans stolen_accounts.txt

Avertissement Légal et Éthique

Ce code est fourni à des fins éducatives, de tests de sécurité autorisés, d'exercices d'équipe rouge et de recherche de vulnérabilités uniquement.

Toute utilisation non autorisée contre un système ou un individu sans autorisation écrite explicite est illégale dans la plupart des juridictions (fraude informatique, accès non autorisé, vol de données, lois sur l'hameçonnage, etc.).

Utilisez uniquement dans des environnements que vous possédez ou pour lesquels vous avez une autorisation formelle de test.

Références

  • CVE : https://nvd.nist.gov/vuln/detail/CVE-2026-27579 (espace réservé – la CVE réelle peut différer)
  • Avis GitHub : https://github.com/karnop/realtime-collaboration-platform/security/advisories/GHSA-qh5m-p8jh-hx88
  • CWE-346 : Erreur de validation d'origine
  • CWE-942 : Politique cross-domain permissive avec domaines non fiables

Auteur

Mohammed Idrees Banyamer
Chercheur en sécurité
Jordanie
Instagram : @banyamer_security

N'hésitez pas à copier-coller ceci directement dans votre fichier README.md.

Si vous souhaitez ajouter des captures d'écran, modifier les couleurs des badges, ajouter d'autres sections (Démo, Atténuation, etc.), ou inclure un badge de licence / compteurs d'étoiles / de forks — faites-le-moi savoir et je pourrai l'étendre.

Télécharger l’outil