
Script di exploit proof-of-concept per CVE-2026-63642 e CVE-2026-63643, vulnerabilità SSRF nel modulo Calendar di MagicMirror² che consentono richieste HTTP interne non autenticate.
Un exploit proof-of-concept per CVE-2026-63642 e CVE-2026-63643, vulnerabilità di Server-Side Request Forgery nel modulo Calendar di MagicMirror² che consentono a qualsiasi attaccante non autenticato di forzare il server a effettuare richieste HTTP arbitrarie verso servizi interni.
Installazione:
$ npm init -y
$ npm install socket.io-client
Utilizzo:
# CVE-2026-63642 - SSRF di base
$ node cve-2026-63642.js
# CVE-2026-63643 - SSRF con bypass TLS ed esfiltrazione iCal
$ node cve-2026-63643.js
Il namespace Socket.IO /calendar accetta un evento ADD_CALENDAR con un parametro url controllato dall'utente. Il server recupera questo URL senza validazione, consentendo richieste verso servizi interni:
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });
CVE-2026-63643 estende questa vulnerabilità con selfSignedCert: true per aggirare la verifica TLS ed esfiltrare il contenuto iCal da calendari interni.
/calendar → evento ADD_CALENDARCWE-918 Server-Side Request Forgery. Qualsiasi attaccante non autenticato può:
selfSignedCert7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Questo strumento è destinato esclusivamente a scopi educativi e di ricerca. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione a eseguire test. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo programma.
QuimeraX Intelligence è una piattaforma avanzata di EASM e Cyber Threat Intelligence specializzata nell'identificazione di vulnerabilità critiche in sistemi complessi. La piattaforma monitora, rileva e avvisa proattivamente i clienti riguardo alle minacce alla sicurezza, garantendo trasparenza e risposta rapida ai potenziali rischi. I clienti ricevono notifiche immediate e report completi se i loro sistemi risultano vulnerabili, consentendo loro di adottare azioni protettive. scopri di più
Hakai Security è un'azienda di cybersecurity fondata da professionisti della sicurezza, impegnata nell'eccellenza tecnica. Offriamo soluzioni di sicurezza su misura che includono penetration testing avanzato, simulazioni Red Team realistiche e pratiche di sviluppo sicuro per proteggere proattivamente gli asset dei nostri clienti dalle minacce informatiche in evoluzione.
Hacking Club è la piattaforma di formazione dove impari la cybersecurity attraverso lezioni pratiche, laboratori e sfide create da esperti che lavorano nella nostra azienda di consulenza sulla sicurezza: direttamente dal campo di battaglia alla tua formazione.