Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/mki9/cve-2026-39987_exploit
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूल
GitHubmki9/cve-2026-39987_exploit

CVE-2026-39987_exploit

Marimo प्री-ऑथ RCE के लिए WebSocket प्रमाणीकरण बाईपास के माध्यम से एक्सप्लॉइट, जो प्रभावित संस्करणों पर इंटरैक्टिव शेल एक्सेस प्रदान करता है।

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔥 CVE-2026-39987 | Marimo Pre-Auth RCE एक्सप्लॉइट

** एक्सप्लॉइटेशन फ्रेमवर्क ** | पूर्ण रिमोट कोड एक्ज़ीक्यूशन (RCE) | WebSocket ऑथ बायपास


🧠 कमांड्स जानने के लिए

website.html फ़ाइल खोलें


🎯 अवलोकन

यह एक्सप्लॉइट Marimo एप्लिकेशन्स को लक्षित करता है जो पोर्ट 2718 (डिफ़ॉल्ट) पर WebSocket चलाते हैं। यह कमज़ोरी WebSocket ऑथेंटिकेशन बायपास के माध्यम से बिना प्रमाणीकरण के कमांड निष्पादन की अनुमति देती है, जिससे हमलावरों को पूर्ण रिमोट कोड एक्ज़ीक्यूशन क्षमताएँ मिलती हैं।

विशेषताविवरण
CVE IDCVE-2026-39987
अटैक वेक्टरWebSocket ऑथ बायपास
शेल प्रकारइंटरैक्टिव PTY (स्यूडो-टर्मिनल)
प्रभावपूर्ण रिमोट कोड एक्ज़ीक्यूशन (RCE)
CVSS स्कोर9.3 (क्रिटिकल)
प्रभावित संस्करणMarimo ≤ 0.20.4

🔬 कमज़ोरी विवरण

यह कमज़ोरी Marimo एप्लिकेशन्स के WebSocket हैंडशेक तंत्र में मौजूद है। अनुचित ऑथेंटिकेशन सत्यापन के कारण, एक हमलावर यह कर सकता है:

  1. बिना वैध क्रेडेंशियल्स के WebSocket कनेक्शन स्थापित करना
  2. मनमाने ऑपरेटिंग सिस्टम कमांड इंजेक्ट करना
  3. Marimo सेवा उपयोगकर्ता के विशेषाधिकारों के साथ कमांड निष्पादित करना
  4. लक्षित सिस्टम तक इंटरैक्टिव शेल एक्सेस प्राप्त करना

मूल कारण: WebSocket अपग्रेड हैंडलर में ऑथेंटिकेशन जाँच की कमी बिना प्रमाणीकरण के कमांड इंजेक्शन की अनुमति देती है।


⚙️ इंस्टॉलेशन

root@kitploit:~
# रिपॉज़िटरी क्लोन करें

python3 -m venv venv
source venv/bin/activate 


git clone https://github.com/mki9/CVE-2026-39987_exploit.git
cd CVE-2026-39987_exploit
chmod +x *



# एक्सप्लॉइट कमांड्स

* /  इंटरैक्टिव शेल (डिफ़ॉल्ट)

1 / python CVE-2026-39987_exploit.py <TARGET_IP>

* / help
 
2 / python CVE-2026-39987_exploit.py


# आवश्यक डिपेंडेंसी इंस्टॉल करें
pip install websocket-client colorama rich pyfiglet


🔬 स्कैन चलाने के लिए

root@kitploit:~
python CVE-2026-39987_scanner.py 

# दर्ज करें 

[*] Weaponized WebSocket Exploit Test
[!] Authorized Use Only

[?] Enter target IP address or hostname:
>>  <TARGET_IP>


समाप्त


टूल डाउनलोड करें