Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-63642 — Script di exploit proof-of-concept per CVE-2026-63642 e CVE-2026-63643, vulnerabilità SSRF nel modulo Calendar di MagicMirror² che consentono richieste HTTP interne non autenticate. | Kitploit
Strumenti/GitHubGitHub/hakaioffsec/cve-2026-63642
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubhakaioffsec/cve-2026-63642

CVE-2026-63642

Script di exploit proof-of-concept per CVE-2026-63642 e CVE-2026-63643, vulnerabilità SSRF nel modulo Calendar di MagicMirror² che consentono richieste HTTP interne non autenticate.

Vedi Repository
15h 9m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SSRF nel modulo Calendar di MagicMirror²

Un exploit proof-of-concept per CVE-2026-63642 e CVE-2026-63643, vulnerabilità di Server-Side Request Forgery nel modulo Calendar di MagicMirror² che consentono a qualsiasi attaccante non autenticato di forzare il server a effettuare richieste HTTP arbitrarie verso servizi interni.

Installazione:

root@kitploit:~
$ npm init -y
$ npm install socket.io-client

Utilizzo:

root@kitploit:~
# CVE-2026-63642 - SSRF di base
$ node cve-2026-63642.js

# CVE-2026-63643 - SSRF con bypass TLS ed esfiltrazione iCal
$ node cve-2026-63643.js

Versioni vulnerabili

  • MagicMirror² ≤ 2.36.0

Causa principale

Il namespace Socket.IO /calendar accetta un evento ADD_CALENDAR con un parametro url controllato dall'utente. Il server recupera questo URL senza validazione, consentendo richieste verso servizi interni:

root@kitploit:~
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });

CVE-2026-63643 estende questa vulnerabilità con selfSignedCert: true per aggirare la verifica TLS ed esfiltrare il contenuto iCal da calendari interni.

Endpoint interessati

  • Namespace Socket.IO /calendar → evento ADD_CALENDAR

Impatto

CWE-918 Server-Side Request Forgery. Qualsiasi attaccante non autenticato può:

  • Accedere a servizi interni metadati cloud, Redis, API interne
  • Aggirare firewall/ACL il server effettua richieste dalla rete attendibile
  • Esfiltrare calendari interni tramite parsing iCal con bypass selfSignedCert
  • Scansionare le porte della rete interna tramite differenze di timing

CVSS

7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Disclaimer

Questo strumento è destinato esclusivamente a scopi educativi e di ricerca. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione a eseguire test. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo programma.

QuimeraX Intelligence

QuimeraX Intelligence è una piattaforma avanzata di EASM e Cyber Threat Intelligence specializzata nell'identificazione di vulnerabilità critiche in sistemi complessi. La piattaforma monitora, rileva e avvisa proattivamente i clienti riguardo alle minacce alla sicurezza, garantendo trasparenza e risposta rapida ai potenziali rischi. I clienti ricevono notifiche immediate e report completi se i loro sistemi risultano vulnerabili, consentendo loro di adottare azioni protettive. scopri di più

Hakai Security

Hakai Security è un'azienda di cybersecurity fondata da professionisti della sicurezza, impegnata nell'eccellenza tecnica. Offriamo soluzioni di sicurezza su misura che includono penetration testing avanzato, simulazioni Red Team realistiche e pratiche di sviluppo sicuro per proteggere proattivamente gli asset dei nostri clienti dalle minacce informatiche in evoluzione.

Hacking Club

Hacking Club è la piattaforma di formazione dove impari la cybersecurity attraverso lezioni pratiche, laboratori e sfide create da esperti che lavorano nella nostra azienda di consulenza sulla sicurezza: direttamente dal campo di battaglia alla tua formazione.

Scarica lo strumento