Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-58138 — CVE-2026-58138 — Conductor (3.21.21..<3.30.2) INLINE GraalVM evaluator (HostAccess.ALL) के माध्यम से बिना प्रमाणीकरण वाला RCE। Lab + PoC, e2e सत्यापित (root)। | Kitploit
उपकरण/GitHubGitHub/ch4120n/cve-2026-58138
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंटलैब और अभ्यास
GitHubch4120n/cve-2026-58138

CVE-2026-58138

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) INLINE GraalVM evaluator (HostAccess.ALL) के माध्यम से बिना प्रमाणीकरण वाला RCE। Lab + PoC, e2e सत्यापित (root)।

रिपॉजिटरी देखें
151 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-58138 — GraalVM Evaluator के माध्यम से Conductor में अप्रमाणित RCE

CVE CVSS Status Auth

TL;DR: Orkes/OSS Conductor (संस्करण 3.21.21 से < 3.30.2) INLINE कार्यों में उपयोगकर्ता द्वारा प्रदान की गई JavaScript का मूल्यांकन पूर्ण होस्ट पहुँच (HostAccess.ALL) वाले GraalVM संदर्भ का उपयोग करके करता है। चूंकि सामुदायिक API में डिफ़ॉल्ट रूप से कोई प्रमाणीकरण नहीं है, कोई भी अप्रमाणित उपयोगकर्ता एक दुर्भावनापूर्ण वर्कफ़्लो सबमिट कर सकता है, बंधी हुई JavaScript वस्तु से java.lang.Runtime तक पहुँच बनाकर, और Conductor प्रक्रिया उपयोगकर्ता (अक्सर ) के रूप में प्राप्त कर सकता है।

root
अप्रमाणित दूरस्थ कोड निष्पादन (RCE)

विषय सूची

  1. भेद्यता अवलोकन
  2. मूल कारण
  3. शोषण प्रवाह
  4. त्वरित प्रारंभ और पुनरुत्पादन
  5. प्रभाव
  6. सुधार
  7. पहचान
  8. क्रेडिट और अस्वीकरण

भेद्यता अवलोकन

गुणविवरण
CVE पहचानकर्ताCVE-2026-58138
प्रभावित सॉफ़्टवेयरConductor 3.21.21 से 3.30.1 तक
फिक्स संस्करण3.30.2 (कमिट: 87a7d96, c691e35)
भेद्यता वर्गCWE-94: कोड इंजेक्शन (GraalVM पॉलीग्लॉट सैंडबॉक्स बाइपास)
CVSS v3.1 स्कोर9.8 (क्रिटिकल) AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
प्रमाणीकरणकोई नहीं (सामुदायिक API डिफ़ॉल्ट रूप से अप्रमाणित है)
सत्यापनconductoross/conductor:3.22.3 के विरुद्ध root के रूप में पुष्टि की गई

संस्करण नोट: ~3.29.x तक के संस्करण सादा allowHostAccess(HostAccess.ALL) कॉन्फ़िगरेशन का उपयोग करते हैं, जिसका यह PoC सीधे शोषण करता है। संस्करण 3.30.0 और 3.30.1 ने आंशिक ब्लॉकलिस्ट (कुछ रिफ्लेक्शन को अवरुद्ध करना) पेश किया, लेकिन पूर्ण फिक्स (allowHostClassLoading(false) + इंजन हार्डनिंग) केवल 3.30.2 में लागू किया गया था। यह PoC बिना सैंडबॉक्स वाले कॉन्फ़िगरेशन को लक्षित करता है।


मूल कारण

यह भेद्यता Conductor द्वारा स्क्रिप्ट मूल्यांकन के लिए GraalVM पॉलीग्लॉट संदर्भ को कॉन्फ़िगर करने के तरीके में मौजूद है।

core/.../events/ScriptEvaluator.java (≤ 3.29.x) में, संदर्भ इस प्रकार बनाया गया है:

root@kitploit:~
return Context.newBuilder("js")
        .allowHostAccess(HostAccess.ALL)   // खतरा: पूर्ण होस्ट इंटरॉप, कोई सैंडबॉक्स नहीं
        .build();

यह 'गेम ओवर' क्यों है:

  1. HostAccess.ALL JavaScript इंजन को जावा होस्ट ऑब्जेक्ट पर कोई भी विधि कॉल करने या कोई भी फ़ील्ड एक्सेस करने की अनुमति देता है।
  2. INLINE कार्य अपने इनपुट पैरामीटर को JavaScript वेरिएबल $ से बाँधता है, जो एक वास्तविक जावा ऑब्जेक्ट है।
  3. एक हमलावर $ से शुरू करके जावा रिफ्लेक्शन की श्रृंखला बना सकता है: $.getClass().getClass() ➔ java.lang.Class ➔ Class.forName("java.lang.Runtime") ➔ Runtime.getRuntime().exec("sh -c <command>").
  4. यही दोष Python मूल्यांकनकर्ता (Context.newBuilder("python").allowAllAccess(true)) में भी मौजूद है।

शोषण प्रवाह

हमले के लिए शून्य प्रमाणीकरण की आवश्यकता होती है और यह तीन सरल चरणों का पालन करता है:

  1. पंजीकरण: /api/metadata/workflow पर एक POST अनुरोध भेजें जिसमें एक दुर्भावनापूर्ण वर्कफ़्लो परिभाषा हो। INLINE कार्य में अपने expression फ़ील्ड में रिफ्लेक्टिव JavaScript पेलोड होता है।
  2. निष्पादन: वर्कफ़्लो को ट्रिगर करने के लिए /api/workflow/{workflow_name} पर एक POST अनुरोध भेजें।
  3. निकासी: GraalVM इंजन पेलोड को निष्पादित करता है। रिफ्लेक्टिव Runtime.exec OS कमांड चलाता है, और PoC चतुराई से stdout को कैप्चर करता है और इसे कार्य के result आउटपुट के रूप में लौटाता है, जिसे बाद में API के माध्यम से प्राप्त किया जाता है।

त्वरित प्रारंभ और पुनरुत्पादन

1. भेद्य लैब चालू करें

Docker का उपयोग करके भेद्य Conductor संस्करण का एक स्थानीय इंस्टेंस प्रारंभ करें।

root@kitploit:~
# रिपॉजिटरी क्लोन करें और लैब वातावरण प्रारंभ करें
docker compose -f docker/docker-lab.yml up -d

# ऑल-इन-वन सर्वर को पूरी तरह से बूट होने में ~60 सेकंड प्रतीक्षा करें

2. PoC निष्पादित करें

प्रदान की गई Python शोषण स्क्रिप्ट चलाएँ। यह केवल Python मानक पुस्तकालय पर निर्भर करती है (कोई बाहरी निर्भरता आवश्यक नहीं)।

root@kitploit:~
python3 exploit.py http://127.0.0.1:8080 -c "id; hostname; whoami"

3. अपेक्षित आउटपुट

root@kitploit:~
[*] Target: http://127.0.0.1:8080
[*] Command: 'id; hostname; whoami'
[*] Registering workflow with a malicious INLINE (javascript) task ... (no auth)
[*] Starting workflow execution ... (no auth)
[*] Started workflow id=pwn_1705432100; reading INLINE task output ...

[+] UNAUTHENTICATED RCE CONFIRMED - command output from the Conductor host:
uid=0(root) gid=0(root) groups=0(root)
vbox
Linux 6.18.12+deb13-amd64

नोट: uid=0(root) आउटपुट होस्ट पर वास्तविक निष्पादन साबित करता है, न कि नकली प्रतिक्रिया।


प्रभाव

सफल शोषण हमलावर को Conductor ऑर्केस्ट्रेटर होस्ट पर मनमाना OS कमांड निष्पादन प्रदान करता है।

क्योंकि Conductor को अक्सर बुनियादी ढांचे के प्रबंधन के लिए उन्नत विशेषाधिकारों के साथ तैनात किया जाता है, इसका परिणाम आमतौर पर होता है:

  • वर्कफ़्लो इंजन का पूर्ण समझौता।
  • अंतर्निहित दृढ़ता स्तरों (Redis, PostgreSQL, Elasticsearch) तक पहुँच।
  • संग्रहीत क्रेडेंशियल्स या वर्कफ़्लो द्वारा ट्रिगर किए गए डाउनस्ट्रीम सिस्टम के माध्यम से पार्श्विक गति।

सुधार

  1. तुरंत अपग्रेड करें: Conductor ≥ 3.30.2 में अपडेट करें। इस संस्करण में, JS और Python मूल्यांकनकर्ता अब होस्ट एक्सेस या क्लास लोडिंग सक्षम करके नहीं चलते हैं।
  2. गहराई में सुरक्षा:
    • Conductor API के सामने एक प्रमाणीकरण गेटवे (जैसे, OAuth2, API कुंजियाँ) रखें।
    • Conductor सर्वर प्रक्रिया को गैर-रूट, न्यूनतम-विशेषाधिकार वाले उपयोगकर्ता के रूप में चलाएँ।
    • वर्कफ़्लो को पंजीकृत या निष्पादित करने वालों को प्रतिबंधित करने के लिए सख्त नेटवर्क विभाजन लागू करें।

पहचान

अपने वातावरण में समझौते के निम्नलिखित संकेतकों (IoCs) की निगरानी करें:

  • वर्कफ़्लो परिभाषाएँ: किसी भी INLINE, LAMBDA, DO_WHILE, या SWITCH कार्य को चिह्नित करें जिनमें expression स्ट्रिंग्स संदर्भित करती हैं:
    • getClass, forName, Runtime, exec, ProcessBuilder
    • java.lang.reflect या सामान्य java. पैकेज एक्सेस
  • होस्ट-स्तरीय अलर्ट: Conductor JVM प्रक्रियाओं की निगरानी करें जो अप्रत्याशित रूप से शेल इंटरप्रेटर (sh, bash, cmd.exe) को स्पॉन करती हैं या आउटबाउंड नेटवर्क कनेक्शन बनाती हैं।

रिफ्लेक्शन श्रृंखला, संस्करण-विशिष्ट मूल्यांकनकर्ता कॉन्फ़िगरेशन और पैच विश्लेषण के गहन अध्ययन के लिए ANALYSIS.md देखें।


क्रेडिट और अस्वीकरण

  • रिपॉजिटरी रखरखाव: Ch4120N
  • PoC शोधन: (Ch4120N/CVE-2026-58138)
  • सलाहकार संदर्भ: Orkes Conductor unauth RCE via GraalVM script evaluators

अस्वीकरण: इस रिपॉजिटरी में एक स्वतंत्र, पुनरुत्पादनीय प्रयोगशाला और प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो केवल रक्षात्मक, शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस कोड का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके लिए आपके पास स्पष्ट लिखित अनुमति नहीं है। लेखक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।

टूल डाउनलोड करें