Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10 — प्रूफ-ऑफ-कॉन्सेप्ट जो CAI फ्रेमवर्क की find_file उपयोगिता में आर्गुमेंट इंजेक्शन के माध्यम से OS कमांड इंजेक्शन को प्रदर्शित करता है, जिससे मनमाना कमांड निष्पादन और रिवर्स शेल सक्षम होते हैं। | Kitploit
उपकरण/GitHubGitHub/mbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलपेलोड डेवलपमेंट
GitHubmbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10

CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10

प्रूफ-ऑफ-कॉन्सेप्ट जो CAI फ्रेमवर्क की find_file उपयोगिता में आर्गुमेंट इंजेक्शन के माध्यम से OS कमांड इंजेक्शन को प्रदर्शित करता है, जिससे मनमाना कमांड निष्पादन और रिवर्स शेल सक्षम होते हैं।

रिपॉजिटरी देखें
6 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-25130 – साइबरसुरक्षा AI (CAI) फ्रेमवर्क आर्गुमेंट इंजेक्शन / OS कमांड इंजेक्शन PoC

लेखक: मोहम्मद इदरीस बन्यामेर
देश: जॉर्डन
GitHub: https://github.com/yourusername
Instagram: @banyamer_security


अवलोकन

इस रिपॉजिटरी में एक प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है जो साइबरसुरक्षा AI (CAI) फ्रेमवर्क में OS कमांड इंजेक्शन की ओर ले जाने वाली आर्गुमेंट इंजेक्शन भेद्यता को प्रदर्शित करता है।

यह समस्या find_file यूटिलिटी में मौजूद है, जहां उपयोगकर्ता-नियंत्रित इनपुट को अंतर्निहित सिस्टम कमांड में असुरक्षित रूप से पास किया जाता है, जिससे मनमाना कमांड निष्पादन संभव होता है।

  • CVE ID: CVE-2026-25130
  • भेद्यता प्रकार: आर्गुमेंट इंजेक्शन → OS कमांड इंजेक्शन
  • गंभीरता: उच्च
  • प्रभावित संस्करण: cai-framework <= 0.5.10
  • परीक्षण किया गया संस्करण: 0.5.10
  • स्थिर संस्करण: कमिट e22a1220 के बाद
  • हमला वेक्टर: स्थानीय / एजेंट-संदर्भ निष्पादन
  • प्रमाणीकरण आवश्यक: नहीं (कई एजेंट वर्कफ्लो में)

भेद्यता विवरण

कमजोर फ़ंक्शन निम्नलिखित से आयात किया जाता है:

root@kitploit:~
from cai.tools.reconnaissance.filesystem import find_file

find_file फ़ंक्शन एक args पैरामीटर स्वीकार करता है जिसे उचित सैनिटाइज़ेशन या आर्गुमेंट सत्यापन के बिना सीधे सिस्टम-स्तरीय find कमांड में जोड़ा जाता है।

यह -exec जैसे मनमाने फ्लैग्स के इंजेक्शन की अनुमति देता है, जिसके परिणामस्वरूप मनमाना OS कमांड निष्पादन होता है।

स्वायत्त या AI-एजेंट-संचालित वातावरण में, यह भेद्यता मानव अनुमोदन के बिना निष्पादित हो सकती है, जिससे इसका प्रभाव काफी बढ़ जाता है।


प्रभाव

सफल शोषण एक हमलावर को निम्नलिखित की अनुमति देता है:

  • मनमाना सिस्टम कमांड निष्पादित करना
  • संवेदनशील सिस्टम या एप्लिकेशन डेटा पढ़ना
  • फ़ाइलें बनाना, संशोधित करना या हटाना
  • रिवर्स शेल स्थापित करना
  • AI एजेंटों या स्वचालन पाइपलाइनों का दुरुपयोग करना

यह AI-सहायता प्राप्त सुरक्षा टूलिंग, CI/CD वातावरण और स्वायत्त एजेंट वर्कफ्लो में विशेष रूप से खतरनाक है।


प्रूफ ऑफ कॉन्सेप्ट

शामिल PoC स्क्रिप्ट निम्नलिखित परिदृश्यों को प्रदर्शित करती है:

परीक्षण 1 – कमांड निष्पादन (whoami)

-exec फ्लैग का उपयोग करके आर्गुमेंट इंजेक्शन के माध्यम से whoami कमांड निष्पादित करता है।

परीक्षण 2 – गैर-विनाशकारी फ़ाइल निर्माण

एक प्रूफ मार्कर फ़ाइल बनाता है:

root@kitploit:~
/tmp/CAI_CVE_2026_25130_PROOF

परीक्षण 3 – रिवर्स शेल (कमेंट किया गया)

एक रिवर्स शेल पेलोड स्क्रिप्ट में शामिल है लेकिन सुरक्षा और नैतिक कारणों से कमेंट किया गया है।


उपयोग

आवश्यकताएँ

  • Python 3
  • cai-framework का कमजोर संस्करण (<= 0.5.10)
  • स्थानीय निष्पादन वातावरण (अधिमानतः अलग-थलग)

PoC चलाना

root@kitploit:~
python3 cai_find_file_rce_poc.py

सत्यापन

यदि सिस्टम कमजोर है:

  • whoami का आउटपुट प्रदर्शित होगा
  • मार्कर फ़ाइल बनाई जाएगी

मैन्युअल रूप से सत्यापित करें:

root@kitploit:~
ls -l /tmp/CAI_CVE_2026_25130_PROOF

यदि कमांड सफलतापूर्वक निष्पादित होते हैं, तो भेद्यता की पुष्टि हो जाती है।


पैच स्थिति

भेद्यता निम्नलिखित कमिट के बाद स्थिर की गई थी:

root@kitploit:~
e22a1220

पैच लागू करने के बाद:

  • -exec या समान आर्गुमेंट्स का इंजेक्शन अस्वीकार किया जाना चाहिए
  • कमांड निष्पादन के प्रयास विफल होने चाहिए

उपयोगकर्ताओं को तुरंत अपग्रेड करने की दृढ़ता से सलाह दी जाती है।


शमन अनुशंसाएँ

  • अनुमत आर्गुमेंट्स को सख्ती से सत्यापित और व्हाइटलिस्ट करें
  • शेल कमांड में उपयोगकर्ता-नियंत्रित इनपुट पास करने से बचें
  • शेल निष्पादन के बजाय आर्गुमेंट ऐरे के साथ subprocess का उपयोग करें
  • AI-एजेंट टूल निष्पादन के लिए सैंडबॉक्सिंग लागू करें
  • उच्च-जोखिम वाले कार्यों के लिए मानव अनुमोदन गेट लागू करें

जिम्मेदार प्रकटीकरण

यह भेद्यता निम्नलिखित द्वारा खोजी और जिम्मेदारी से प्रकट की गई:

मोहम्मद इदरीस बन्यामेर
जॉर्डन
Instagram: @banyamer_security
GitHub: https://github.com/yourusername


अस्वीकरण

यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए प्रदान किया गया है।

इस कोड का उपयोग उन सिस्टमों के खिलाफ न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है।

लेखक इस कोड के दुरुपयोग या क्षति के लिए कोई दायित्व नहीं मानता है।


संदर्भ

  • साइबरसुरक्षा AI (CAI) फ्रेमवर्क: https://github.com/aliasrobotics/cai
  • CVE: CVE-2026-25130

टूल डाउनलोड करें