
CVE-2026-63642 और CVE-2026-63643 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट, MagicMirror² के Calendar मॉड्यूल में SSRF कमजोरियाँ जो अनधिकृत आंतरिक HTTP अनुरोधों की अनुमति देती हैं।
CVE-2026-63642 और CVE-2026-63643 के लिए एक proof-of-concept exploit, जो MagicMirror² के Calendar मॉड्यूल में Server-Side Request Forgery vulnerabilities हैं, जो किसी भी unauthenticated attacker को सर्वर को आंतरिक सेवाओं के लिए मनमाने HTTP अनुरोध करने के लिए मजबूर करने की अनुमति देते हैं।
इंस्टॉल करें:
$ npm init -y
$ npm install socket.io-client
उपयोग:
# CVE-2026-63642 - Basic SSRF
$ node cve-2026-63642.js
# CVE-2026-63643 - SSRF with TLS bypass and iCal exfiltration
$ node cve-2026-63643.js
/calendar Socket.IO namespace एक ADD_CALENDAR event स्वीकार करता है जिसमें user-controlled url parameter होता है। सर्वर इस URL को बिना validation के fetch करता है, जिससे आंतरिक सेवाओं के लिए अनुरोध की अनुमति मिलती है:
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });
CVE-2026-63643 इसे selfSignedCert: true के साथ बढ़ाता है ताकि TLS verification को bypass किया जा सके और आंतरिक कैलेंडर से iCal सामग्री को exfiltrate किया जा सके।
/calendar namespace → ADD_CALENDAR eventCWE-918 Server-Side Request Forgery। कोई भी unauthenticated attacker यह कर सकता है:
selfSignedCert bypass के साथ iCal parsing के माध्यम से7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
यह टूल केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है। इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं है।
QuimeraX Intelligence एक उन्नत EASM और Cyber Threat Intelligence प्लेटफ़ॉर्म है जो जटिल सिस्टम में महत्वपूर्ण vulnerabilities की पहचान करने में विशेषज्ञता रखता है। यह प्लेटफ़ॉर्म सक्रिय रूप से security threats की निगरानी, पता लगाता है, और ग्राहकों को सचेत करता है, जिससे पारदर्शिता और संभावित जोखिमों के प्रति त्वरित प्रतिक्रिया सुनिश्चित होती है। यदि ग्राहकों के सिस्टम vulnerable पाए जाते हैं तो उन्हें तत्काल सूचनाएँ और व्यापक रिपोर्ट प्राप्त होती हैं, जिससे वे सुरक्षात्मक कार्रवाई कर सकते हैं। और जानें
Hakai Security एक cybersecurity कंपनी है जिसकी स्थापना security professionals द्वारा की गई है, जो तकनीकी उत्कृष्टता के लिए प्रतिबद्ध है। हम अनुकूलित security समाधान प्रदान करते हैं जिनमें उन्नत penetration testing, यथार्थवादी Red Team simulations, और सुरक्षित development practices शामिल हैं, ताकि हमारे ग्राहकों की संपत्तियों को विकसित होती cyber threats से सक्रिय रूप से सुरक्षित किया जा सके।
Hacking Club एक प्रशिक्षण प्लेटफ़ॉर्म है जहाँ आप विशेषज्ञों द्वारा बनाए गए hands-on lessons, labs, और challenges के माध्यम से cybersecurity सीखते हैं, जो हमारी security consulting firm में काम करते हैं: सीधे युद्धक्षेत्र से आपके प्रशिक्षण तक।