
PoC autonome pour la publication RTMP non authentifiée sur les serveurs média SRS ; vérifie la vulnérabilité, prend en charge la vérification par canal auxiliaire via l'API HTTP et permet des tests de pénétration autorisés.
Ce dépôt contient le rapport technique et la preuve de concept pour CVE-2026-68004, un problème de publication RTMP non authentifiée dans les déploiements OSSRS / SRS où vhost.security est désactivé et aucune autre authentification de publication n'est configurée.
| Fichier | Objectif |
|---|
CVE_Report_SRS_Unauth_Publish.md | Rapport de vulnérabilité |
poc_srs_unauth_publish.py | PoC Python 3 autonome utilisant uniquement la bibliothèque standard |
Exécutez ceci uniquement sur des systèmes que vous êtes autorisé à tester.
python poc_srs_unauth_publish.py --host 127.0.0.1 --stream cve_2026_68004_poc
Vulnérable :
[+] VULNERABLE: received NetStream.Publish.Start
Avec vérification par canal auxiliaire via l'API HTTP :
python poc_srs_unauth_publish.py --host TARGET --check-api --json
Code de sortie : 0 = publication confirmée, 2 = non confirmée.
HongYuan Liu [email protected]