
CVE-2026-48611 के लिए स्वचालित PoC — phpBB OAuth login_link प्रमाणीकरण बाईपास
अपने जोखिम पर उपयोग करें।
यह टूल केवल अधिकृत सुरक्षा अनुसंधान, पैठ परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसे केवल उन सिस्टमों पर चलाएं जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट, लिखित अनुमति है।
लेखक इस टूल के किसी भी अवैध या अनैतिक उपयोग, या ऐसे उपयोग से उत्पन्न किसी भी परिणाम के लिए जिम्मेदार या उत्तरदायी नहीं है। इस टूल को कैसे संचालित किया जाता है, इसकी सभी कानूनी और नैतिक जिम्मेदारी पूरी तरह से इसे चलाने वाले व्यक्ति पर निर्भर करती है — लेखक इस सॉफ़्टवेयर के अनधिकृत उपयोग में भाग नहीं लेता, उसका समर्थन नहीं करता, या उसे स्वीकृति नहीं देता।
phpBB के OAuth login_link प्रमाणीकरण बाईपास के लिए स्वचालित PoC
phpBB ने बग के तकनीकी विवरण के साथ CVE-2026-48611 प्रकाशित किया, लेकिन Pentest-Tools.com के अपने एडवाइज़री में पेलोड विवरणों के अलावा कहीं भी कोई कार्यशील स्वचालित एक्सप्लॉइट सार्वजनिक रूप से उपलब्ध नहीं था — बाकी सब कुछ मैनुअल, एक-बार का परीक्षण था। यह उस अंतर को भरता है: एक एकल स्क्रिप्ट जो कमजोर phpBB इंस्टॉलेशन का पता लगाती है, उसके लॉगिन पैनल का पता लगाती है, और वास्तविक बाईपास को शुरू से अंत तक चलाती है।
इस कमजोरी की खोज की गई और जिम्मेदारी से Pentest-Tools.com सुरक्षा अनुसंधान टीम के Dan Stefan Alexandru द्वारा प्रकट किया गया, और 4 जून, 2026 को phpBB को रिपोर्ट किया गया। यह रिपॉजिटरी सार्वजनिक एडवाइज़री से निर्मित एक स्वतंत्र, स्वचालित PoC है — यह Pentest-Tools.com या phpBB से संबद्ध नहीं है।
phpBB स्थानीय पासवर्ड के बजाय बाहरी पहचान प्रदाता (OAuth) के माध्यम से लॉगिन का समर्थन करता है — Apache का अपना प्रमाणीकरण तंत्र समर्थित प्रदाताओं में से एक है। इस अनुरोध को संभालने वाला एंडपॉइंट, ucp.php?mode=login_link&auth_provider=apache, उपयोगकर्ता नाम सीधे HTTP Authorization: Basic हेडर से लेता है और उस उपयोगकर्ता के लिए एक प्रमाणित सत्र शुरू करता है।
बग: यह उस हेडर के पासवर्ड भाग की वास्तव में कभी जाँच नहीं करता। एक सामान्य लॉगिन आपको अस्वीकार कर देता है यदि पासवर्ड गलत है। यह ऐसा नहीं करता — यह आपके द्वारा दावा किए गए किसी भी उपयोगकर्ता नाम पर भरोसा करता है और आपको उनके रूप में लॉग इन करता है, चाहे आप कोई भी पासवर्ड मान भेजें। कोई भी पंजीकृत उपयोगकर्ता नाम और एक मनगढ़ंत पासवर्ड पूरी तरह से प्रमाणित सत्र प्राप्त करने के लिए पर्याप्त है।
styles/prosilver/style.cfg, composer.json, styles/subsilver2/style.cfg, या feed.php पढ़ता है, जब तक कोई संस्करण स्ट्रिंग प्रकट नहीं करता तब तक प्रत्येक को क्रम से आज़माता है।ucp.php स्वयं ढूंढता है यदि आप इसे केवल एक नंगा डोमेन देते हैं — पहले सीमित समान-मूल क्रॉल, फिर सामान्य इंस्टॉलेशन पथों (forum/, board/, phpBB3/, आदि) की जांच करने के लिए वापस आता है।--no-browser जोड़ें। डोमेन का वास्तविक, गैर-Cloudflare मूल IP भी खोजने की कोशिश करता है (crt.name प्रमाणपत्र-पारदर्शिता लुकअप + सामान्य एडमिन/मेल सबडोमेन प्रोबिंग के माध्यम से) और जब एक की पुष्टि होती है तो अनुरोधों को सीधे वहां रूट करता है।login_link अनुरोध भेजता है, सत्यापित करता है कि परिणामी सत्र वास्तव में लक्ष्य उपयोगकर्ता के रूप में प्रमाणित हुआ (सिर्फ 200/302 नहीं), और एक पेस्ट-रेडी URL प्रिंट करता है जो किसी भी ब्राउज़र में उस उपयोगकर्ता के रूप में पूर्व-प्रमाणित फोरम लोड करता है।git clone https://github.com/Ethicalgrey/phpBB-CVE-2026-48611.git
cd phpBB-CVE-2026-48611
chmod +x install.sh
./install.sh
install.sh एक बार का सेटअप है — यह स्क्रिप्ट को आवश्यक सब कुछ (requests, urllib3, playwright + इसका Chromium ब्राउज़र) सीधे आपके उपयोगकर्ता वातावरण में स्थापित करता है, सक्रिय करने के लिए कोई वर्चुअल वातावरण नहीं और दोहराने के लिए कोई सेटअप नहीं। एक बार समाप्त होने पर, python3 CVE-2026-48611.py ... हर बार, किसी भी नए टर्मिनल से काम करता है।
# एकल लक्ष्य, नंगा डोमेन — ucp.php ढूंढता है, संस्करण का पता लगाता है, कमजोर होने पर
# उपयोगकर्ता नाम के लिए प्रॉम्प्ट करता है
python3 CVE-2026-48611.py -u example.com
# वही, लेकिन टाइप करने के बजाय सार्वजनिक memberlist से उपयोगकर्ता नाम
# स्वचालित रूप से खोजता है
python3 CVE-2026-48611.py -u example.com --auto
# तेज़ प्लेन-HTTP मोड, कोई Chromium नहीं — उपयोग करें जब लक्ष्य के सामने
# Cloudflare-शैली JS चुनौती न हो
python3 CVE-2026-48611.py -u example.com --no-browser
# ब्राउज़र को दृश्य रूप से चलाएं (आवश्यक यदि JS चुनौती को मानव क्लिक की आवश्यकता हो)
python3 CVE-2026-48611.py -u example.com --headed
# होस्ट की एक सूची, प्रति पंक्ति एक — प्रत्येक कमजोर होस्ट अभी भी एक्सप्लॉइट
# चलने से पहले व्यक्तिगत रूप से प्रॉम्प्ट करता है
python3 CVE-2026-48611.py -l targets.txt
# TLS सत्यापन छोड़ें (स्व-हस्ताक्षरित / टूटे प्रमाणपत्र लक्ष्य)
python3 CVE-2026-48611.py -u example.com -k
-u/--url और -l/--list परस्पर अनन्य हैं। --auto केवल -u/--url के साथ काम करता है — इसे जानबूझकर सूची मोड में समर्थित नहीं किया गया है, ताकि बैच रन कभी भी प्रत्येक लक्ष्य की पहले मानव पुष्टि के बिना एक्सप्लॉइट न चलाए।
--auto — मैनुअल उपयोगकर्ता नाम प्रॉम्प्ट को छोड़ देता है और लक्ष्य की सार्वजनिक memberlist.php से सीधे एक वास्तविक उपयोगकर्ता नाम खींचता है (PoC रन को कम-प्रभाव रखने के लिए एडमिन/मॉडरेटर/फाउंडर जैसे स्टाफ-दिखने वाले खातों को छोड़कर एक सामान्य सदस्य को प्राथमिकता देता है)।-l targets.txt — एक साथ होस्ट की सूची में पूरे डिटेक्ट-एंड-एक्सप्लॉइट फ्लो को चलाएं; प्रत्येक कमजोर होस्ट अभी भी एक्सप्लॉइट फायर होने से पहले व्यक्तिगत रूप से प्रॉम्प्ट करता है (या --auto के साथ स्वचालित रूप से एक उपयोगकर्ता नाम चुनता है), इसलिए लक्ष्य सूची के खिलाफ कुछ भी बिना निगरानी के नहीं चलता।