Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration — CVE-2026-27579 के लिए एक्सप्लॉइट PoC, जो Appwrite बैकएंड में CORS गलत कॉन्फ़िगरेशन है, जो दुर्भावनापूर्ण फ़िशिंग पेज के माध्यम से प्रमाणित खाता डेटा की चोरी को प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/mbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration
फ़िशिंग उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षारेड टीमिंग
GitHubmbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration

CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration

CVE-2026-27579 के लिए एक्सप्लॉइट PoC, जो Appwrite बैकएंड में CORS गलत कॉन्फ़िगरेशन है, जो दुर्भावनापूर्ण फ़िशिंग पेज के माध्यम से प्रमाणित खाता डेटा की चोरी को प्रदर्शित करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
297 महीने पहलेअभी तक समीक्षित नहीं

Appwrite CORS मिसकॉन्फ़िगरेशन एक्सप्लॉइट PoC

CVE-2026-27579 – अनुमत CORS के माध्यम से क्रेडेंशियल युक्त खाता डेटा लीक

Author Role Country Platform Vulnerability CVE Status License

CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
realtime-collaboration-platform द्वारा उपयोग किए जाने वाले Appwrite बैकएंड में एक गंभीर CORS मिसकॉन्फ़िगरेशन एक हमलावर-नियंत्रित ओरिजिन को क्रेडेंशियल युक्त क्रॉस-ओरिजिन अनुरोधों के माध्यम से लॉग-इन पीड़ितों से संवेदनशील प्रमाणित उपयोगकर्ता डेटा (ईमेल, उपयोगकर्ता ID, MFA स्थिति, आदि) पढ़ने की अनुमति देता है।

प्रभावित सॉफ़्टवेयर

  • प्रोजेक्ट: realtime-collaboration-platform (CollabPlatform)
  • बैकएंड: अनुमत CORS कॉन्फ़िगरेशन के साथ Appwrite Cloud
  • कमज़ोर घटक: /v1/account एंडपॉइंट जिसमें Access-Control-Allow-Origin रिफ्लेक्शन + Access-Control-Allow-Credentials: true है
  • प्रभाव: फ़िशिंग / दुर्भावनापूर्ण पेज विज़िट के माध्यम से खाता अधिग्रहण / संवेदनशील PII लीक

हमले का प्रवाह आरेख

flowchart TD
    A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
    B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
    C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
    D --> E[Access-Control-Allow-Credentials: true]
    E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
    F --> G[Data exfiltrated to attacker server\nPOST /collect]
    G --> H[Attacker receives full account details]

विशेषताएँ

  • सरल Flask-आधारित दुर्भावनापूर्ण सर्वर
  • फ़िशिंग पेज उत्पन्न करता है जो प्रमाणित Appwrite खाता डेटा चुराता है
  • डेटा को हमलावर के एंडपॉइंट पर एक्सफ़िल्ट्रेट करता है (प्रिंट करता है + फ़ाइल में सहेजता है)
  • कस्टम --lhost और --lport का समर्थन करता है
  • चोरी के बाद पीड़ित को Google पर रीडायरेक्ट करता है (इरादा छिपाता है)

आवश्यकताएँ

pip install flask

उपयोग

# बेसिक उपयोग
python3 exploit.py --lhost 192.168.1.100 --lport 8000

# डोमेन / सार्वजनिक IP का उपयोग करना
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080

# सार्वजनिक एक्सपोज़र के लिए (अनुशंसित)
# 1. स्क्रिप्ट चलाएँ
# 2. ngrok का उपयोग करें: ngrok http 8000
# 3. कोड में http://<lhost>:<lport> को अपने ngrok URL से बदलें
#    (या --lhost = your-ngrok-url.ngrok-free.app के साथ फिर से चलाएँ)

चलाने पर उदाहरण आउटपुट:

[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
    http://192.168.1.100:8000/

पीड़ित लॉग-इन होने पर लिंक विज़िट करता है → डेटा टर्मिनल में दिखाई देता है + stolen_accounts.txt में सहेजा जाता है

कानूनी और नैतिक चेतावनी

यह कोड केवल शैक्षिक उद्देश्यों, अधिकृत सुरक्षा परीक्षण, रेड-टीम अभ्यास और कमज़ोरी अनुसंधान के लिए प्रदान किया गया है।

स्पष्ट लिखित अनुमति के बिना किसी भी सिस्टम या व्यक्ति के विरुद्ध अनधिकृत उपयोग अधिकांश न्यायक्षेत्रों में अवैध है (कंप्यूटर धोखाधड़ी, अनधिकृत पहुँच, डेटा चोरी, फ़िशिंग कानून, आदि)।

केवल उन वातावरणों में उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास औपचारिक अनुमति है।

संदर्भ

  • CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-27579 (प्लेसहोल्डर – वास्तविक CVE भिन्न हो सकता है)
  • GitHub Advisory: https://github.com/karnop/realtime-collaboration-platform/security/advisories/GHSA-qh5m-p8jh-hx88
  • CWE-346: Origin Validation Error
  • CWE-942: Permissive Cross-domain Policy with Untrusted Domains

लेखक

Mohammed Idrees Banyamer
सुरक्षा शोधकर्ता
जॉर्डन
Instagram: @banyamer_security

बेझिझक इसे सीधे अपनी README.md फ़ाइल में कॉपी-पेस्ट करें।

यदि आप स्क्रीनशॉट जोड़ना चाहते हैं, बैज रंग बदलना चाहते हैं, अधिक अनुभाग (डेमो, शमन, आदि) जोड़ना चाहते हैं, या लाइसेंस बैज / स्टार / फोर्क काउंटर शामिल करना चाहते हैं — मुझे बताएं और मैं इसे विस्तारित कर सकता हूं।

टूल डाउनलोड करें