
Preuve de concept d'exploitation pour CVE-2026-31908, une vulnérabilité critique d'injection d'en-têtes dans Apache APISIX, démontrant le contournement de l'authentification et l'élévation de privilèges via une injection CRLF dans le plugin forward-auth.
Il s'agit d'une Preuve de Concept (PoC) d'exploitation pour CVE-2026-31908, une vulnérabilité critique d'injection d'en-têtes découverte dans Apache APISIX versions 2.12.0 à 3.15.0.
La vulnérabilité existe dans le plugin forward-auth, où une désinfection inadéquate des séquences CRLF () permet à des attaquants non authentifiés d'injecter des en-têtes HTTP malveillants. Cela peut conduire à un , une et un à des ressources protégées.
\r\n⚠️ IMPORTANT : Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. Utilisez-le uniquement dans des environnements de laboratoire isolés ou sur des systèmes dont vous êtes propriétaire.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2026-31908 |
| Sévérité | Critique |
| Score CVSS | 10,0 / 10 |
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Impact sur la confidentialité | Élevé |
| Impact sur l'intégrité | Élevé |
| Type de faiblesse | CWE-75 (Absence de désinfection des éléments spéciaux) |
requests# Cloner le dépôt
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# Installer les dépendances
pip install -r requirements.txt
# Rendre le script exécutable (Linux/macOS)
chmod +x CVE-2026-31908.py
Si cet outil vous a été utile, vous pouvez soutenir son développement ❤️
| Devise | Adresse |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — Tous droits réservés.