
CVE-2026-66066 (KindaRails2Shell) PoC - Rails Active Storage/libvips मनमाना फ़ाइल पढ़ने से RCE तक; अधिकृत सुरक्षा परीक्षण के लिए
Ruby on Rails Active Storage + libvips द्वारा मनमाना फ़ाइल पठन → सशर्त रिमोट कोड निष्पादन (RCE) PoC टूल।
एकल फ़ाइल, Python 3.11+ शुद्ध मानक पुस्तकालय, शून्य निर्भरता, अंतर्निहित MAT/HDF5 हाइब्रिड पेलोड, शुद्ध Python PNG पिक्सेल डिकोडर, ऑफ़सेट रीडिंग, कुंजी पुनर्प्राप्ति, RCE और स्कैन मोड के साथ।
Rails क्लाइंट द्वारा बताए गए content_type पर भरोसा करता है (सीधे अपलोड एंडपॉइंट), जबकि libvips फ़ाइल मैजिक बाइट्स की जाँच (स्निफ़) करता है — वही फ़ाइल दो परतों में दो अलग-अलग प्रारूपों के रूप में देखी जाती है। हमलावर एक "मिश्रित फ़ाइल" बनाता है जिसके पहले 10 बाइट्स टेक्स्ट MATLAB 5.0 का दावा करते हैं और बाइट 124-125 संस्करण टैग MAT 7.3 (HDF5) का दावा करता है; HDF5 External File List तंत्र की सहायता से सर्वर की मनमानी फ़ाइलें (डिफ़ॉल्ट रूप से /proc/self/environ) पढ़ता है, SECRET_KEY_BASE को पुनर्प्राप्त करता है, फिर जाली (forged) सिग्नेचर वैरिएशन बनाकर सशर्त रूप से कमांड निष्पादन प्राप्त करता है।
< 7.2.3.2 / / >= 8.0, < 8.0.5.1>= 8.1, < 8.1.3.1python3 kr2s.py <command> [options]
| कमांड | विवरण |
|---|---|
check | ब्लॉब अपलोड करके लक्ष्य फ़ाइल की पठनीयता की पुष्टि करता है (इंट्रूसिव) |
read <path> | निर्दिष्ट फ़ाइल का निश्चित-आकार का प्रीफ़िक्स पुनर्प्राप्त करता है (बाइनरी आउटपुट) |
secrets | प्रोसेस पर्यावरण चर और Rails क्रेडेंशियल फ़ाइलें पुनर्प्राप्त करता है (डिफ़ॉल्ट रूप से मास्क किया जाता है; --show-full पूर्ण मान दिखाता है) |
rce | secret_key_base पुनर्प्राप्त करता है और सशर्त रूप से कमांड निष्पादित करता है (--skb के साथ पर्यावरण पठन छोड़ा जा सकता है) |
probe | लक्ष्य पर उपलब्ध libvips अविश्वसनीय लोडर का पता लगाता है |
scan | मल्टी-थ्रेडेड निष्क्रिय/सक्रिय स्कैन (--active दुर्भावनापूर्ण ब्लॉब अपलोड करके कैनरी रीड करता है) |
सामान्य पैरामीटर: लक्ष्य URL / होस्टनाम / बैच फ़ाइलें, --entry, --proxy, कस्टम पथ, TLS विकल्प, टाइमआउट, User-Agent आदि; विस्तृत जानकारी के लिए python3 kr2s.py --help देखें।
cd lab
RAILS_VERSION=8.1.3 docker compose up --build
केवल सुरक्षा अनुसंधान, भेद्यता सत्यापन और रक्षात्मक परीक्षण के लिए। read / check / scan --active / rce कमांड लक्ष्य पर लगातार (persistent) ब्लॉब अपलोड करते हैं और लक्ष्य पर कमांड निष्पादित करते हैं; कृपया केवल नष्ट किए जा सकने वाले Docker लैब में चलाएँ, और बिना प्राधिकरण वाले लक्ष्यों पर उपयोग न करें।