Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-58138 — CVE-2026-58138 - Conductor (3.21.21..<3.30.2) बिना प्रमाणीकरण के RCE, INLINE GraalVM evaluator के माध्यम से | Kitploit
उपकरण/GitHubGitHub/0xgh057r3c0n/cve-2026-58138
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग
GitHub0xgh057r3c0n/cve-2026-58138

CVE-2026-58138

CVE-2026-58138 - Conductor (3.21.21..<3.30.2) बिना प्रमाणीकरण के RCE, INLINE GraalVM evaluator के माध्यम से

रिपॉजिटरी देखें
29 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) बिना प्रमाणीकरण के रिमोट कोड निष्पादन

Orkes Conductor

Orkes Conductor में गंभीर रिमोट कोड निष्पादन भेद्यता

CVE Exploit Python


📋 अवलोकन

CVE-2026-58138 एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन (RCE) भेद्यता है जो Orkes Conductor के संस्करण 3.21.21 से 3.30.1 को प्रभावित करती है। यह भेद्यता हमलावरों को बिना किसी प्रमाणीकरण की आवश्यकता के Conductor सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देती है, जिससे सिस्टम से पूर्ण समझौता हो सकता है।

🔴 गंभीरता

  • CVSS स्कोर: 9.8 (गंभीर)
  • हमला वेक्टर: नेटवर्क
  • प्रमाणीकरण: कोई आवश्यक नहीं
  • प्रभाव: पूर्ण सिस्टम समझौता

⚙️ भेद्यता विवरण

यह भेद्यता Orkes Conductor के वर्कफ़्लो इंजन में INLINE कार्य प्रकार में मौजूद है। INLINE कार्य eval के माध्यम से Java ऑब्जेक्ट तक पहुंच के साथ JavaScript मूल्यांकन का समर्थन करता है, जिससे हमलावर निम्न कार्य कर सकता है:

  1. JavaScript कोड के साथ INLINE कार्य युक्त एक दुर्भावनापूर्ण वर्कफ़्लो पंजीकृत करना
  2. JavaScript के Java इंटरऑप के माध्यम से मनमाना Java कोड निष्पादित करना
  3. java.lang.Runtime.exec() के माध्यम से Conductor सर्वर पर सिस्टम कमांड चलाना

📦 प्रभावित संस्करण

संस्करण सीमास्थिति
3.21.21 - 3.30.1✅ असुरक्षित
> 3.30.1❌ पैच किया गया

🚀 स्थापना

root@kitploit:~
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138

# Make the script executable
chmod +x CVE-2026-58138.py

# Verify installation
python3 CVE-2026-58138.py --help

💻 उपयोग

root@kitploit:~
# Basic usage
python3 CVE-2026-58138.py http://target:8080

# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"

📊 उदाहरण आउटपुट

root@kitploit:~
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC

[*] target  = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12

🛡️ शमन

  1. अपग्रेड करें Orkes Conductor 3.30.2 या उसके बाद के संस्करण में
  2. अक्षम करें INLINE कार्य प्रकार यदि आवश्यक नहीं है
  3. प्रतिबंधित करें Conductor API तक नेटवर्क पहुंच

⚠️ अस्वीकरण

केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए। केवल उन प्रणालियों पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।


📚 संदर्भ

  • NVD - CVE-2026-58138
  • Orkes Conductor सुरक्षा

⭐ यह उपयोगी लगा? इसे GitHub पर स्टार दें ⭐

GitHub stars

टूल डाउनलोड करें