Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-26336-PoC — CVE-2026-26336 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Alfresco Share में एक अनप्रमाणित पाथ ट्रैवर्सल है, जो वेबऐप और सह-तैनात Tomcat इंस्टेंस के भीतर मनमाना फ़ाइल पढ़ने की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/ceaarab/cve-2026-26336-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubceaarab/cve-2026-26336-poc

CVE-2026-26336-PoC

CVE-2026-26336 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Alfresco Share में एक अनप्रमाणित पाथ ट्रैवर्सल है, जो वेबऐप और सह-तैनात Tomcat इंस्टेंस के भीतर मनमाना फ़ाइल पढ़ने की अनुमति देता है।

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-26336 — Alfresco Share बिना प्रमाणीकरण के फ़ाइल पढ़ना

अवलोकन

Alfresco Share स्थिर संसाधनों को प्रदान करने के लिए एक /share/page/resource/ एंडपॉइंट उजागर करता है। कमजोर संस्करणों में, यह एंडपॉइंट पाथ ट्रैवर्सल को ठीक से प्रतिबंधित नहीं करता है, जिससे एक बिना प्रमाणीकरण वाला हमलावर Share वेबऐप के भीतर (और संभावित रूप से उसी Tomcat इंस्टेंस में तैनात सह-वेबऐप) मनमानी फ़ाइलें पढ़ सकता है।

प्रभावित संस्करण

  • Alfresco Community Edition < 25.3.0 (सीधा ट्रैवर्सल)
  • Alfresco Community Edition 25.3.0 (..;/ के माध्यम से पैच बायपास)

प्रभाव

एक बिना प्रमाणीकरण वाला हमलावर तैनात वेबऐप के भीतर कोई भी फ़ाइल पढ़ सकता है:

  • WEB-INF/web.xml — सर्वलेट कॉन्फ़िगरेशन, फ़िल्टर चेन, सुरक्षा बाधाएँ
  • WEB-INF/classes/alfresco-global.properties — डेटाबेस क्रेडेंशियल, LDAP बाइंड पासवर्ड, SMTP क्रेडेंशियल
  • WEB-INF/classes/alfresco/keystore/ssl.keystore — Solr संचार के लिए उपयोग किए जाने वाले mTLS प्रमाणपत्र
  • WEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — कीस्टोर पासवर्ड
  • META-INF/MANIFEST.MF — सटीक संस्करण और बिल्ड जानकारी
  • नोट: यदि Alfresco वेबऐप उसी Tomcat में सह-तैनात है, तो डबल ट्रैवर्सल (..;/..;/alfresco/...) Alfresco WAR तक पहुँचता है, जिससे डेटाबेस क्रेडेंशियल और कीस्टोर सामग्री उजागर होती है।

    उपयोग

    root@kitploit:~
    python poc.py -t https://target.com
    python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
    python poc.py -t https://target.com --dump
    

    अस्वीकरण

    यह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। परीक्षण से पहले हमेशा लिखित अनुमति प्राप्त करें।

    टूल डाउनलोड करें