
Proof-of-concept exploit per CVE-2026-31908, una vulnerabilità critica di header injection in Apache APISIX, che dimostra il bypass dell'autenticazione e l'escalation dei privilegi tramite iniezione CRLF nel plugin forward-auth.
Questo è un exploit Proof of Concept (PoC) per CVE-2026-31908, una vulnerabilità critica di header injection scoperta in Apache APISIX versioni 2.12.0 fino a 3.15.0.
La vulnerabilità esiste nel plugin forward-auth, dove una sanitizzazione impropria delle sequenze CRLF () consente ad attaccanti non autenticati di iniettare header HTTP dannosi. Ciò può portare a , e a risorse protette.
\r\n⚠️ IMPORTANTE: Questo strumento è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati. Utilizzalo solo in ambienti di laboratorio isolati o su sistemi di tua proprietà.
| Attributo | Valore |
|---|---|
| ID CVE | CVE-2026-31908 |
| Gravità | Critica |
| Punteggio CVSS | 10.0 / 10 |
| Vettore di Attacco | Rete |
| Complessità dell'Attacco | Bassa |
| Privilegi Richiesti | Nessuno |
| Interazione Utente | Nessuna |
| Impatto sulla Riservatezza | Alto |
| Impatto sull'Integrità | Alto |
| Tipo di Debolezza | CWE-75 (Mancata Sanitizzazione di Elementi Speciali) |
requests# Clona il repository
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# Installa le dipendenze
pip install -r requirements.txt
# Rendi eseguibile lo script (Linux/macOS)
chmod +x CVE-2026-31908.py
Se questo strumento ti è stato utile, puoi supportare il suo sviluppo ❤️
| Valuta | Indirizzo |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — Tutti i diritti riservati.