
CVE-2026-26215 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो manga-image-translator में असुरक्षित pickle deserialization के माध्यम से एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता है।
Instagram: @banyamer_security
GitHub: @mbanyamer
CVE-2026-26215 के लिए Proof-of-Concept एक्सप्लॉइट - manga-image-translator ≤ beta-0.3 में असुरक्षित Pickle deserialization के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन।
CVE-2026-26215 manga-image-translator संस्करण ≤ beta-0.3 में साझा API मोड में चलने वाली एक बिना प्रमाणीकरण के रिमोट कोड निष्पादन भेद्यता है।
एंडपॉइंट /execute/{method_name} और /simple_execute/{method_name} बिना किसी सत्यापन के pickle.loads() का उपयोग करके हमलावर-नियंत्रित अनुरोध निकायों को deserialize करते हैं। nonce-आधारित प्रमाणीकरण तंत्र पूरी तरह से बायपास हो जाता है क्योंकि यह खाली स्ट्रिंग पर डिफ़ॉल्ट होता है।
यह अनुमति देता है:
| स्थिति | संस्करण |
|---|---|
| ❌ असुरक्षित | manga-image-translator ≤ beta-0.3 |
| ✅ पैच किया गया | अभी तक जारी नहीं किया गया |
परीक्षण किया गया: Docker (zyddnys/manga-image-translator:main), Linux
| वेक्टर | विवरण |
|---|---|
| CVSS v4 | 9.3 (गंभीर) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| प्रमाणीकरण | कोई नहीं - पूरी तरह से बिना प्रमाणीकरण |
| हमला वेक्टर | नेटवर्क |
| जटिलता | कम |
pickle.loads(await request.body()) सीधे हमलावर इनपुट पर कॉल किया जाता हैself.nonce डिफ़ॉल्ट रूप से None होता है, जिससे nonce जांच पूरी तरह से छोड़ दी जाती है/execute/ और /simple_execute/ उचित एक्सेस नियंत्रण के बिना उजागरgraph LR
A[Attacker crafts malicious pickle payload] --> B[Sends POST request to /execute/translate]
B --> C[Server calls pickle.loads on request body]
C --> D[__reduce__ method executes]
D --> E[os.system called with attacker command]
E --> F[Remote code execution]