Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36228 — Preuve de concept pour CVE-2026-36228 démontrant une vulnérabilité de déni de service dans Easy Chat Server 3.1 via le paramètre mtowho surdimensionné. Exécution à blanc par défaut ; destiné à la recherche en sécurité autorisée et à la reproduction locale. | Kitploit
Outils/GitHubGitHub/nullbyte8080/cve-2026-36228
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnullbyte8080/cve-2026-36228

CVE-2026-36228

Preuve de concept pour CVE-2026-36228 démontrant une vulnérabilité de déni de service dans Easy Chat Server 3.1 via le paramètre mtowho surdimensionné. Exécution à blanc par défaut ; destiné à la recherche en sécurité autorisée et à la reproduction locale.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 3 moisPas encore vérifié

CVE-2026-36228 : Preuve de concept de Déni de Service pour le champ mtowho des messages de chat d'Easy Chat Server 3.1

Ce dépôt contient une preuve de concept inoffensive par défaut pour CVE-2026-36228, un problème de déni de service dans la gestion des messages de chat d'Easy Chat Server 3.1.

Ce dépôt est destiné uniquement à la recherche en sécurité autorisée et à la reproduction locale. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.

Résumé

Easy Chat Server 3.1 peut se terminer de manière inattendue lors du traitement d'une requête de message de chat contenant une charge utile importante dans le champ destinataire mtowho. Le problème a été observé après s'être authentifié en tant qu'utilisateur valide, avoir rejoint une session de chat et soumis une requête de message avec environ 40 000 caractères A dans mtowho.

La PoC publique est en simulation (dry-run) par défaut. Elle affiche la requête HTTP générée, sauf si l'opérateur passe explicitement --send.

Découvreur

Vaibhav D. Barkade

Produit affecté

  • Produit : Easy Chat Server
  • Version : 3.1
  • Composant : Fonctionnalité des messages de chat
  • Point d'accès : /body2.ghp
  • Paramètre : mtowho
  • Type d'attaque : À distance
  • Impact : Déni de service

Utilisation

Aperçu de la requête générée sans envoyer de trafic :

root@kitploit:~
python3 poc.py 127.0.0.1 80

Envoyez la requête contre une cible de laboratoire autorisée :

root@kitploit:~
python3 poc.py 127.0.0.1 80 --send

Si la cible nécessite un cookie de session authentifié, transmettez-le explicitement :

root@kitploit:~
python3 poc.py 127.0.0.1 80 --cookie 'SESSIONID=example' --send

Modifiez la taille de la charge utile :

root@kitploit:~
python3 poc.py 127.0.0.1 80 --payload-size 40000 --send

Résultat attendu

Sur une cible de laboratoire vulnérable, la soumission du champ mtowho surdimensionné peut entraîner l'arrêt inattendu du processus Easy Chat Server lors du traitement de la requête de message de chat.

Gravité

L'impact direct est un déni de service à distance. La gravité est généralement élevée lorsqu'un utilisateur authentifié à faibles privilèges peut provoquer un crash répété du service via le réseau. Elle peut être plus faible si l'exploitation nécessite un accès privilégié ou une condition de déploiement non par défaut.

Atténuation

  • Imposer des longueurs maximales strictes pour les paramètres des messages de chat.
  • Rejeter les valeurs mtowho surdimensionnées avant le traitement.
  • Valider les noms d'utilisateur des destinataires par rapport aux utilisateurs connus plutôt que de se fier aux valeurs brutes des requêtes.
  • Ajouter une gestion robuste des exceptions autour de l'analyse des messages de chat.
  • Exécuter le service sous un superviseur capable de le redémarrer après un crash.
Télécharger l’outil