Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary — CVE-2026-25939 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FUXA SCADA सॉफ्टवेयर में एक अनप्रमाणित प्राधिकरण बायपास जो मनमाने शेड्यूलर हेरफेर और संभावित RCE की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/mbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary
भेद्यता विश्लेषणशोषणSCADA/ICS सुरक्षावेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubmbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary

CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary

CVE-2026-25939 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FUXA SCADA सॉफ्टवेयर में एक अनप्रमाणित प्राधिकरण बायपास जो मनमाने शेड्यूलर हेरफेर और संभावित RCE की अनुमति देता है।

रिपॉजिटरी देखें
6 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

👤 लेखक

मोहम्मद इदरीस बन्यामेर सुरक्षा शोधकर्ता

📌 अवलोकन

इस रिपॉजिटरी में CVE-2026-25939 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट शामिल है, जो FUXA (ओपन-सोर्स SCADA/ICS सॉफ्टवेयर) में एक गंभीर प्राधिकरण बायपास भेद्यता है। यह भेद्यता बिना प्रमाणीकरण के दूरस्थ हमलावरों को मनमाने शेड्यूलर प्रविष्टियाँ बनाने, संशोधित करने और हटाने की अनुमति देती है, जिससे संभावित रूप से दूरस्थ कोड निष्पादन और औद्योगिक नियंत्रण प्रणाली में हेरफेर हो सकता है।

🔥 भेद्यता विवरण

  • CVE ID: CVE-2026-25939
  • CVSS स्कोर: 9.1 (गंभीर) - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • प्रभावित संस्करण: FUXA >= 1.2.8, < 1.2.11
  • पैच किया गया संस्करण: FUXA v1.2.11+
  • भेद्यता प्रकार: प्राधिकरण बायपास
  • हमले का वेक्टर: दूरस्थ, बिना प्रमाणीकरण

🎯 तकनीकी विवरण

मूल कारण

यह भेद्यता /api/scheduler एंडपॉइंट में मौजूद है, जहाँ POST और DELETE दोनों हैंडलर में अतिथि उपयोगकर्ता प्रमाणीकरण जाँच अनुपस्थित थी। v1.2.11 में पैच ने स्पष्ट authJwt.isGuestUser() सत्यापन जोड़ा।

प्रभावित एंडपॉइंट

  • POST /api/scheduler - शेड्यूलर बनाना/संशोधित करना
  • DELETE /api/scheduler - शेड्यूलर हटाना

प्रभाव

  • ✅ मनमाने स्क्रिप्ट के साथ दुर्भावनापूर्ण शेड्यूलर बनाना
  • ✅ मौजूदा औद्योगिक नियंत्रण शेड्यूल संशोधित करना
  • ✅ महत्वपूर्ण सिस्टम शेड्यूलर हटाना
  • ✅ शेड्यूलर स्क्रिप्ट निष्पादन के माध्यम से संभावित RCE
  • ✅ SCADA/ICS संचालन में व्यवधान

📋 उपयोग उदाहरण

उदाहरण 1: भेद्यता मूल्यांकन

असुरक्षित FUXA संस्करण चलाएँ

root@kitploit:~
docker run -p 1881:1881 -d fuxa:v1.2.10
root@kitploit:~
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Checking vulnerability status for http://192.168.1.100:1881
[*] Testing guest access to scheduler API...
[*] GET Response Status: 200
[*] Testing scheduler creation...
[*] POST Response Status: 200
[!] VULNERABLE: Target accepts unauthenticated scheduler creation
[!] This indicates version < 1.2.11
टूल डाउनलोड करें