
CVE-2026-105030 Kener 4.0.0 (4.1.6 से पहले) के लिए एक python3 PoC, जो Dashboard API के माध्यम से छिपे हुए मॉनिटर डेटा का खुलासा करता है
यह रिपॉज़िटरी Kener के सार्वजनिक मॉनिटर एंडपॉइंट्स में एक सूचना प्रकटीकरण (CWE-200) समस्या का परीक्षण करने के लिए एक छोटा Python प्रूफ-ऑफ-कॉन्सेप्ट शामिल करती है।
प्रभावित Kener संस्करण 4.0.0 से 4.1.5 तक हैं, और इसे 4.1.6 में ठीक किया गया है
https://www.rapid7.com/db/vulnerabilities/cve-2026-105030/
यह समस्या टैग-आधारित मॉनिटर लुकअप से जुड़ी है जो क्वेरी को ठीक से फ़िल्टर न किए जाने पर छिपे हुए या निष्क्रिय मॉनिटर को उजागर कर सकती है।
यह PoC निम्नलिखित के लिए है:
इस PoC का उपयोग अनधिकृत लक्ष्यों के विरुद्ध न करें
यह PoC प्रदर्शित करता है कि एक छिपा हुआ या निष्क्रिय मॉनिटर अभी भी सार्वजनिक एंडपॉइंट्स द्वारा लौटाया जा सकता है जब लुकअप निम्नलिखित जैसे फ़िल्टरिंग को लागू नहीं करता:
ठीक किया गया व्यवहार यह है कि इन एंडपॉइंट्स को छिपे हुए या निष्क्रिय मॉनिटर के लिए 404 / कोई मेल नहीं लौटाना चाहिए।
requests पैकेजनिर्भरताएँ इंस्टॉल करें:
python3 -m pip install requests
यदि आपके पास डेटाबेस पहुँच है, तो एक मॉनिटर बनाएँ जो सार्वजनिक रूप से दिखाई नहीं देना चाहिए।
Postgres के लिए:
INSERT INTO monitors (
tag, name, description, status, is_hidden,
category_name, monitor_type, cron, default_status,
created_at, updated_at
) VALUES (
'internal-secret-monitor',
'Internal Secret Monitor',
'Hidden/inactive monitor used for PoC',
'INACTIVE',
'YES',
'Home',
'HTTP',
'* * * * *',
'UP',
NOW(),
NOW()
);
यदि आवश्यक हो तो आप एक अलग टैग नाम का भी उपयोग कर सकते हैं।
सुनिश्चित करें कि रिकॉर्ड यह है:
status = 'INACTIVE' या अन्यथा सक्रिय नहींis_hidden = 'YES'अब PoC स्क्रिप्ट चलाएँ।
यदि एप्लिकेशन कमज़ोर है, तो एक या अधिक एंडपॉइंट्स लौटा सकते हैं:
यह दर्शाता है कि छिपा हुआ/निष्क्रिय मॉनिटर एक सार्वजनिक API के माध्यम से उजागर किया जा रहा है।
उचित फ़िल्टरिंग के साथ, प्रतिक्रिया इसके बजाय यह होनी चाहिए:
यह फिक्स के बाद अपेक्षित व्यवहार है:
const monitors = await db.getMonitors({
tag,
status: GC.ACTIVE,
is_hidden: GC.NO,
});
समस्या केवल टैग की गोपनीयता नहीं है। समस्या यह है कि एक सार्वजनिक एंडपॉइंट को कभी भी छिपे हुए या निष्क्रिय मॉनिटर डेटा को प्रकट नहीं करना चाहिए। यदि एक हमलावर किसी भी तरह से एक मॉनिटर टैग सीख लेता है, तो वे निम्नलिखित तक पहुँच सकते हैं:
हमलावर को अभी भी किसी तरह टैग ढूंढना होगा, अनुमान लगाकर, ब्रूटफोर्स द्वारा, या अन्य साधनों से।
जाँच करें कि:
सुनिश्चित करें कि ऐप स्थानीय रूप से चल रहा है और पोर्ट मेल खाता है:
BASE_URL=http://localhost:3000
सही URL का उपयोग करें, उदाहरण के लिए:
BASE_URL=https://localhost:3000
इस PoC का उपयोग केवल:
अनुमति के बिना बाहरी या तृतीय-पक्ष सिस्टमों के विरुद्ध इसे न चलाएँ।
यह PoC जाँचता है कि क्या एक छिपा हुआ या निष्क्रिय मॉनिटर टैग अभी भी सार्वजनिक Kener API एंडपॉइंट्स के माध्यम से सुलभ है।