Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Ashwesker-CVE-2026-21440 — Preuve de concept d'exploitation pour CVE-2026-21440, un path traversal critique dans les téléversements multipart d'AdonisJS permettant l'écriture arbitraire de fichiers et l'exécution de code à distance. | Kitploit
Outils/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

Preuve de concept d'exploitation pour CVE-2026-21440, un path traversal critique dans les téléversements multipart d'AdonisJS permettant l'écriture arbitraire de fichiers et l'exécution de code à distance.

Voir le dépôt
63il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-21440 — Vulnérabilité de sécurité critique

G94XX20WIAAuE0T

🧩 Résumé

CVE-2026-21440 est une vulnérabilité critique de traversée de chemin affectant le framework AdonisJS, plus précisément sa gestion des téléversements de fichiers multipart.

⚠️ Si elle est exploitée, les attaquants peuvent écrire des fichiers n'importe où sur le serveur, ce qui peut potentiellement conduire à une exécution de code à distance (RCE).


🏷️ Détails clés

ChampValeur
ID CVECVE-2026-21440
Gravité🔴 Critique
CVSS v4.09.2
CWECWE-22 (Traversée de chemin)
Vecteur d'attaqueRéseau
Authentification requise❌ Non

🔍 Quel est le problème ?

AdonisJS fait indûment confiance aux noms de fichiers fournis par l'utilisateur lors des téléversements de fichiers multipart.

Lorsque les développeurs appellent :

root@kitploit:~
MultipartFile.move()

sans assainissement strict, les attaquants peuvent soumettre des noms de fichiers comme :

root@kitploit:~
../../../../app/config/startup.js

Cela leur permet de s'échapper du répertoire de téléversement prévu et d'écrire des fichiers à des emplacements arbitraires sur le serveur.


💥 Impact

Un attaquant peut potentiellement :

  • 📂 Écrire des fichiers arbitraires partout où le processus serveur a les permissions
  • 🧨 Écraser des fichiers applicatifs ou des configurations
  • 🖥️ Obtenir une exécution de code à distance (RCE)
  • 🌐 Exploiter le problème à distance, sans authentification

Cela rend la vulnérabilité particulièrement dangereuse pour les points de terminaison publics de téléversement de fichiers.


📦 Versions affectées

❌ Vulnérables

  • @adonisjs/bodyparser ≤ 10.1.1
  • Préversions 11.x antérieures à 11.0.0-next.6

✅ Corrigées

  • 10.1.2
  • 11.0.0-next.6

🛠️ Remédiation (fortement recommandée)

🔐 Correctif immédiat

➡️ Mettez à niveau vers une version corrigée dès que possible.

🧯 Atténuations temporaires

Si la mise à niveau n'est pas encore possible :

  • 🧼 Assainissez les noms de fichiers (rejetez ../, les chemins absolus, les octets nuls)
  • 🧩 Utilisez des options sûres dans MultipartFile.move()
  • 🔒 Exigez une authentification pour les points de terminaison de téléversement
  • 📁 Restreignez les permissions d'écriture du système de fichiers
  • 🧱 Utilisez un WAF pour détecter les tentatives de traversée de chemin

🕒 Chronologie de divulgation

  • 📅 2 janvier 2026 — Avis de sécurité GitHub publié
  • 📅 2 janvier 2026 — Entrée NVD publiée

📁 Étapes rapides pour utiliser le script PoC CVE-2026-21440

  1. Installer la dépendance
    pip install requests

  2. Enregistrer le script
    Copiez le code Python complet et enregistrez-le sous cve_2026_21440_poc.py

  3. Trouver le point de terminaison de téléversement
    Identifiez l'URL de téléversement de fichiers multipart de la cible (par ex. /upload, /api/files). Testez avec un navigateur ou curl.

  4. Exécuter d'abord un test sûr
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. Vérifier le succès

    • Terminal : recherchez « SUCCESS: File likely written! » et l'URL suggérée.
    • Navigateur : ouvrez l'URL suggérée – si vous voyez le texte du PoC, la cible est vulnérable.
  6. Si vulnérable, essayez le shell (optionnel)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. Vérifier le shell
    Accédez au fichier téléversé (par ex. http://target/shell.php?cmd=whoami) pour obtenir la sortie de la commande.

Utilisez uniquement sur des cibles autorisées ! Commencez avec --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  AVERTISSEMENT  ⚠️                  ║
╚══════════════════════════════════════════════════════════════╝

Ce script de preuve de concept CVE-2026-21440 est fourni UNIQUEMENT à des fins éducatives, de recherche et de tests de sécurité autorisés.

❌ Vous POUVEZ l'utiliser sur : • Les systèmes que vous possédez • Les systèmes pour lesquels vous disposez d'une autorisation écrite explicite de test

❌ Vous NE POUVEZ PAS l'utiliser pour : • Un accès non autorisé à un système quelconque • Des activités illégales de quelque nature que ce soit • Des fins malveillantes

L'auteur et le distributeur déclinent TOUTE responsabilité pour : • Une mauvaise utilisation de cet outil • Les dommages causés aux systèmes • Les conséquences juridiques d'une utilisation non autorisée

Utiliser ce script contre des systèmes sans autorisation viole les lois de la plupart des pays (par ex. CFAA aux États-Unis, Computer Misuse Act au Royaume-Uni).

En utilisant cet outil, vous acceptez de : • Assumer l'entière responsabilité de vos actions • Vous conformer à toutes les lois applicables

Restez éthique. Testez de manière responsable. Signalez les vulnérabilités aux fournisseurs.

✦ Piratez la planète — mais légalement ✦

Télécharger l’outil