
CVE-2026-39987 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट
अस्वीकरण यह स्क्रिप्ट केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध इस टूल का अनधिकृत उपयोग अवैध है। इस जानकारी के किसी भी दुरुपयोग के लिए लेखक ज़िम्मेदार नहीं है।
0.23.0 से पहले के Marimo संस्करणों में बिना पूर्व प्रमाणीकरण के एक गंभीर रिमोट कमांड निष्पादन (RCE) भेद्यता है। एंडपॉइंट /terminal/ws पर्याप्त एक्सेस नियंत्रण लागू नहीं करता है, जिससे एक अनधिकृत हमलावर सिस्टम तक पूर्ण इंटरैक्टिव शेल पहुंच प्राप्त कर सकता है।
| विवरण | जानकारी |
|---|
| CVE | CVE-2026-39987 |
| गंभीरता | CRITICAL |
| CVSS स्कोर | 9.3 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| प्रकार | बिना प्रमाणीकरण रिमोट कोड निष्पादन (RCE) |
| वेक्टर | WebSocket (/terminal/ws) |
| प्रभावित उत्पाद | Marimo < 0.23.0 |
| पैच | Marimo ≥ 0.23.0 |
http.favicon.hash:-1864630356
services.http.response.favicons.hashes: -1864630356
-1864630356/api/version# install uv (skip if already installed)
curl -LsSf https://astral.sh/uv/install.sh | sh
uv venv
uv pip install -r requirements.txt
uv run poc.py -t <target_url>
-t, --target_url (आवश्यक): लक्ष्य के /terminal/ws एंडपॉइंट का WebSocket URI।uv run poc.py -t wss://<target-host>/terminal/ws
कनेक्ट होते ही आपको एक इंटरैक्टिव रॉ pty सत्र मिलता है। अतिरिक्त कमांड स्थानीय रूप से उपलब्ध हैं (टाइप किए अनुसार रिमोट शेल को कभी नहीं भेजे जाते):
| कमांड | विवरण |
|---|---|
.upload | स्थानीय फ़ाइल पथ और रिमोट गंतव्य के लिए स्थानीय प्रॉम्प्ट खोलता है, फिर फ़ाइल को पुश करता है। |
!upload <local_path> <remote_path> | उपरोक्त के समान, एक पंक्ति में। |
!download <remote_path> <local_path> | लक्ष्य से आपकी स्थानीय मशीन पर फ़ाइल खींचता है। |
/exit, /bye | सत्र को स्थानीय रूप से समाप्त करता है। |
बाधित करने/बाहर निकलने के लिए Ctrl+C दबाएँ।
>= 0.23.0 पर अपग्रेड करें, जो /terminal/ws पर लापता एक्सेस नियंत्रण को ठीक करता है।localhost या किसी आंतरिक इंटरफ़ेस से बाइंड करें और रिमोट एक्सेस के लिए इसे VPN/बैस्टियन के पीछे रखें।/terminal/ws और अन्य API रूट्स के सामने प्रमाणीकरण लागू करने वाले रिवर्स प्रॉक्सी (जैसे OAuth2 proxy, mTLS) के पीछे रखें।/terminal/ws पर अप्रत्याशित WebSocket कनेक्शन और सर्वर लॉग में अनधिकृत शेल गतिविधि की निगरानी करें; ऊपर दिए गए Shodan/Censys डॉर्क का उपयोग रक्षात्मक रूप से अपने स्वयं के एक्सपोज़्ड, अनपैच्ड इंस्टेंस खोजने के लिए भी किया जा सकता है।