Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-50979 — oPanel प्रमाणित रिमोट कोड निष्पादन 'advenced/curl' घटक के माध्यम से | Kitploit
उपकरण/GitHubGitHub/bugresearch/cve-2026-50979
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलपेलोड डेवलपमेंट
GitHubbugresearch/cve-2026-50979

CVE-2026-50979

oPanel प्रमाणित रिमोट कोड निष्पादन 'advenced/curl' घटक के माध्यम से

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-50979: oPanel में प्रमाणित दूरस्थ कोड निष्पादन

अवलोकन

  • CVE ID: CVE-2026-50979
  • उत्पाद: oPanel
  • प्रभावित संस्करण: v1.19.50 और इससे पहले के संस्करण
  • भेद्यता प्रकार: प्रमाणित कमांड इंजेक्शन / दूरस्थ कोड निष्पादन (RCE)
  • भेद्य घटक: /advanced/curl एंडपॉइंट
  • गंभीरता: गंभीर

विवरण

advanced/curl एंडपॉइंट में oPanel (संस्करण v1.19.50 और इससे पहले) में एक कमांड इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को url पैरामीटर में पर्याप्त रूप से स्वच्छ करने में विफल रहता है, इससे पहले कि इसे सिस्टम के अंतर्निहित curl निष्पादन रूटीन में पास किया जाए।

एक प्रमाणित हमलावर शेल वेरिएबल्स (जैसे ${IFS}) का उपयोग करके मूल स्पेस प्रतिबंधों को बायपास कर सकता है और मनमानी ऑपरेटिंग सिस्टम कमांड (जैसे ; ऑपरेटर का उपयोग करके) इंजेक्ट कर सकता है। यह हमलावर को वेब एप्लिकेशन के विशेषाधिकारों के साथ अंतर्निहित सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देता है।

प्रभाव

सफल शोषण एक प्रमाणित उपयोगकर्ता को oPanel होस्ट करने वाले सर्वर पर मनमाना शेल कमांड निष्पादित करने की अनुमति देता है। इससे पूर्ण सिस्टम समझौता, अनधिकृत डेटा एक्सेस और नेटवर्क के भीतर आगे पार्श्विक गति हो सकती है।

प्रूफ ऑफ कॉन्सेप्ट (PoC)

भेद्यता सफल प्रमाणीकरण के बाद कमजोर एंडपॉइंट पर एक क्राफ्टेड HTTP POST अनुरोध भेजकर ट्रिगर की जाती है।

भेद्य एंडपॉइंट: POST /advanced/curl (आमतौर पर पोर्ट 2083 के माध्यम से एक्सेस किया जाता है)

दुर्भावनापूर्ण पेलोड संरचना:

root@kitploit:~
POST /advanced/curl HTTP/1.1
Host: <target_ip>:2083
Content-Type: application/x-www-form-urlencoded
Cookie: <valid_authentication_cookies>

url=[http://example.com/;id](http://example.com/;id)
टूल डाउनलोड करें