Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-63642 — CVE-2026-63642 और CVE-2026-63643 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट, MagicMirror² के Calendar मॉड्यूल में SSRF कमजोरियाँ जो अनधिकृत आंतरिक HTTP अनुरोधों की अनुमति देती हैं। | Kitploit
उपकरण/GitHubGitHub/hakaioffsec/cve-2026-63642
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubhakaioffsec/cve-2026-63642

CVE-2026-63642

CVE-2026-63642 और CVE-2026-63643 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट, MagicMirror² के Calendar मॉड्यूल में SSRF कमजोरियाँ जो अनधिकृत आंतरिक HTTP अनुरोधों की अनुमति देती हैं।

रिपॉजिटरी देखें
13घं 27मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MagicMirror² कैलेंडर मॉड्यूल में SSRF

CVE-2026-63642 और CVE-2026-63643 के लिए एक proof-of-concept exploit, जो MagicMirror² के Calendar मॉड्यूल में Server-Side Request Forgery vulnerabilities हैं, जो किसी भी unauthenticated attacker को सर्वर को आंतरिक सेवाओं के लिए मनमाने HTTP अनुरोध करने के लिए मजबूर करने की अनुमति देते हैं।

इंस्टॉल करें:

root@kitploit:~
$ npm init -y
$ npm install socket.io-client

उपयोग:

root@kitploit:~
# CVE-2026-63642 - Basic SSRF
$ node cve-2026-63642.js

# CVE-2026-63643 - SSRF with TLS bypass and iCal exfiltration
$ node cve-2026-63643.js

Vulnerable Versions

  • MagicMirror² ≤ 2.36.0

Root Cause

/calendar Socket.IO namespace एक ADD_CALENDAR event स्वीकार करता है जिसमें user-controlled url parameter होता है। सर्वर इस URL को बिना validation के fetch करता है, जिससे आंतरिक सेवाओं के लिए अनुरोध की अनुमति मिलती है:

root@kitploit:~
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });

CVE-2026-63643 इसे selfSignedCert: true के साथ बढ़ाता है ताकि TLS verification को bypass किया जा सके और आंतरिक कैलेंडर से iCal सामग्री को exfiltrate किया जा सके।

Affected Endpoints

  • Socket.IO /calendar namespace → ADD_CALENDAR event

Impact

CWE-918 Server-Side Request Forgery। कोई भी unauthenticated attacker यह कर सकता है:

  • आंतरिक सेवाओं तक पहुँचें cloud metadata, Redis, आंतरिक APIs
  • Firewall/ACLs को bypass करें सर्वर trusted network से अनुरोध करता है
  • आंतरिक कैलेंडर को exfiltrate करें selfSignedCert bypass के साथ iCal parsing के माध्यम से
  • Port scan करें timing differences के माध्यम से आंतरिक नेटवर्क

CVSS

7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Disclaimer

यह टूल केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है। इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं है।

QuimeraX Intelligence

QuimeraX Intelligence एक उन्नत EASM और Cyber Threat Intelligence प्लेटफ़ॉर्म है जो जटिल सिस्टम में महत्वपूर्ण vulnerabilities की पहचान करने में विशेषज्ञता रखता है। यह प्लेटफ़ॉर्म सक्रिय रूप से security threats की निगरानी, पता लगाता है, और ग्राहकों को सचेत करता है, जिससे पारदर्शिता और संभावित जोखिमों के प्रति त्वरित प्रतिक्रिया सुनिश्चित होती है। यदि ग्राहकों के सिस्टम vulnerable पाए जाते हैं तो उन्हें तत्काल सूचनाएँ और व्यापक रिपोर्ट प्राप्त होती हैं, जिससे वे सुरक्षात्मक कार्रवाई कर सकते हैं। और जानें

Hakai Security

Hakai Security एक cybersecurity कंपनी है जिसकी स्थापना security professionals द्वारा की गई है, जो तकनीकी उत्कृष्टता के लिए प्रतिबद्ध है। हम अनुकूलित security समाधान प्रदान करते हैं जिनमें उन्नत penetration testing, यथार्थवादी Red Team simulations, और सुरक्षित development practices शामिल हैं, ताकि हमारे ग्राहकों की संपत्तियों को विकसित होती cyber threats से सक्रिय रूप से सुरक्षित किया जा सके।

Hacking Club

Hacking Club एक प्रशिक्षण प्लेटफ़ॉर्म है जहाँ आप विशेषज्ञों द्वारा बनाए गए hands-on lessons, labs, और challenges के माध्यम से cybersecurity सीखते हैं, जो हमारी security consulting firm में काम करते हैं: सीधे युद्धक्षेत्र से आपके प्रशिक्षण तक।

टूल डाउनलोड करें