
# CVE-2026-21440 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AdonisJS मल्टीपार्ट अपलोड में एक गंभीर पाथ ट्रैवर्सल जो मनमाना फ़ाइल लेखन और रिमोट कोड निष्पादन सक्षम बनाता है।
CVE-2026-21440 एक गंभीर पाथ ट्रैवर्सल भेद्यता है जो AdonisJS फ्रेमवर्क को प्रभावित करती है, विशेष रूप से इसके मल्टीपार्ट फ़ाइल अपलोड हैंडलिंग को।
⚠️ यदि इसका दुरुपयोग किया जाता है, तो हमलावर सर्वर पर कहीं भी फ़ाइलें लिख सकते हैं, जिससे संभावित रूप से रिमोट कोड एक्ज़ीक्यूशन (RCE) हो सकता है।
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-21440 |
| गंभीरता | 🔴 क्रिटिकल |
| CVSS v4.0 | 9.2 |
| CWE | CWE-22 (पाथ ट्रैवर्सल) |
| अटैक वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
AdonisJS मल्टीपार्ट फ़ाइल अपलोड के दौरान उपयोगकर्ता-आपूर्ति किए गए फ़ाइलनामों पर अनुचित रूप से भरोसा करता है।
जब डेवलपर्स कॉल करते हैं:
MultipartFile.move()
सख्त सैनिटाइज़ेशन के बिना, हमलावर इस तरह के फ़ाइलनाम सबमिट कर सकते हैं:
../../../../app/config/startup.js
यह उन्हें इच्छित अपलोड निर्देशिका से बाहर निकलने और सर्वर पर मनमाने स्थानों पर फ़ाइलें लिखने की अनुमति देता है।
एक हमलावर संभावित रूप से:
यह भेद्यता को सार्वजनिक फ़ाइल अपलोड एंडपॉइंट्स के लिए विशेष रूप से खतरनाक बनाता है।
@adonisjs/bodyparser ≤ 10.1.111.x प्रीरिलीज़ 11.0.0-next.6 से पहले➡️ जितनी जल्दी हो सके पैच किए गए संस्करण में अपग्रेड करें।
यदि अपग्रेड करना अभी संभव नहीं है:
../, पूर्ण पथ, नल बाइट्स को अस्वीकार करें)MultipartFile.move() में सुरक्षित विकल्पों का उपयोग करेंनिर्भरता स्थापित करें
pip install requests
स्क्रिप्ट सहेजें
पूरा Python कोड कॉपी करें और cve_2026_21440_poc.py के रूप में सहेजें
अपलोड एंडपॉइंट खोजें
लक्ष्य का मल्टीपार्ट फ़ाइल अपलोड URL पहचानें (जैसे, /upload, /api/files)। ब्राउज़र या curl से परीक्षण करें।
पहले सुरक्षित परीक्षण चलाएँ
python3 cve_2026_21440_poc.py http://target:port/upload --safe --random
सफलता जाँचें
यदि भेद्य है, तो शेल आज़माएँ (वैकल्पिक)
python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5
शेल सत्यापित करें
कमांड आउटपुट के लिए अपलोड की गई फ़ाइल तक पहुँचें (जैसे, http://target/shell.php?cmd=whoami)।
केवल अधिकृत लक्ष्यों पर उपयोग करें! --safe से शुरू करें।

╔══════════════════════════════════════════════════════════════╗
║ ⚠️ अस्वीकरण ⚠️ ║
╚══════════════════════════════════════════════════════════════╝
यह CVE-2026-21440 प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट केवल शैक्षिक, अनुसंधान और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है।
❌ आप इसका उपयोग कर सकते हैं: • उन सिस्टमों पर जो आपके स्वामित्व में हैं • उन सिस्टमों पर जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
❌ आप इसका उपयोग नहीं कर सकते: • किसी भी सिस्टम तक अनधिकृत पहुँच के लिए • किसी भी प्रकार की अवैध गतिविधियों के लिए • दुर्भावनापूर्ण उद्देश्यों के लिए
लेखक और वितरक कोई दायित्व नहीं मानते: • इस उपकरण के दुरुपयोग के लिए • सिस्टमों को हुए नुकसान के लिए • अनधिकृत उपयोग से उत्पन्न कानूनी परिणामों के लिए
अनुमति के बिना सिस्टमों के विरुद्ध इस स्क्रिप्ट का उपयोग अधिकांश देशों में कानूनों का उल्लंघन करता है (जैसे, अमेरिका में CFAA, यूके में कंप्यूटर मिसयूज़ एक्ट)।
इस उपकरण का उपयोग करके, आप सहमत हैं: • अपने कार्यों की पूरी ज़िम्मेदारी लेने के लिए • सभी लागू कानूनों का पालन करने के लिए
नैतिक रहें। ज़िम्मेदारी से परीक्षण करें। विक्रेताओं को भेद्यताओं की रिपोर्ट करें।
✦ ग्रह को हैक करें — लेकिन कानूनी रूप से ✦