Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-26336-PoC — CVE-2026-26336 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Alfresco Share में एक अनप्रमाणित पाथ ट्रैवर्सल है, जो वेबऐप और सह-तैनात Tomcat इंस्टेंस के भीतर मनमाना फ़ाइल पढ़ने की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/ceaarab/cve-2026-26336-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubceaarab/cve-2026-26336-poc

CVE-2026-26336-PoC

CVE-2026-26336 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Alfresco Share में एक अनप्रमाणित पाथ ट्रैवर्सल है, जो वेबऐप और सह-तैनात Tomcat इंस्टेंस के भीतर मनमाना फ़ाइल पढ़ने की अनुमति देता है।

रिपॉजिटरी देखें
1165 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-26336 — Alfresco Share बिना प्रमाणीकरण के फ़ाइल पढ़ना

अवलोकन

Alfresco Share स्थिर संसाधनों को प्रदान करने के लिए एक /share/page/resource/ एंडपॉइंट उजागर करता है। कमजोर संस्करणों में, यह एंडपॉइंट पाथ ट्रैवर्सल को ठीक से प्रतिबंधित नहीं करता है, जिससे एक बिना प्रमाणीकरण वाला हमलावर Share वेबऐप के भीतर (और संभावित रूप से उसी Tomcat इंस्टेंस में तैनात सह-वेबऐप) मनमानी फ़ाइलें पढ़ सकता है।

प्रभावित संस्करण

  • Alfresco Community Edition < 25.3.0 (सीधा ट्रैवर्सल)
  • Alfresco Community Edition 25.3.0 (..;/ के माध्यम से पैच बायपास)

प्रभाव

एक बिना प्रमाणीकरण वाला हमलावर तैनात वेबऐप के भीतर कोई भी फ़ाइल पढ़ सकता है:

  • WEB-INF/web.xml — सर्वलेट कॉन्फ़िगरेशन, फ़िल्टर चेन, सुरक्षा बाधाएँ
  • WEB-INF/classes/alfresco-global.properties — डेटाबेस क्रेडेंशियल, LDAP बाइंड पासवर्ड, SMTP क्रेडेंशियल
  • WEB-INF/classes/alfresco/keystore/ssl.keystore — Solr संचार के लिए उपयोग किए जाने वाले mTLS प्रमाणपत्र
  • WEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — कीस्टोर पासवर्ड
  • META-INF/MANIFEST.MF — सटीक संस्करण और बिल्ड जानकारी

नोट: यदि Alfresco वेबऐप उसी Tomcat में सह-तैनात है, तो डबल ट्रैवर्सल (..;/..;/alfresco/...) Alfresco WAR तक पहुँचता है, जिससे डेटाबेस क्रेडेंशियल और कीस्टोर सामग्री उजागर होती है।

उपयोग

python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump

अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। परीक्षण से पहले हमेशा लिखित अनुमति प्राप्त करें।

टूल डाउनलोड करें