Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Ashwesker-CVE-2026-21440 — Proof-of-concept exploit per CVE-2026-21440, una path traversal critica negli upload multipart di AdonisJS che consente la scrittura arbitraria di file e l'esecuzione remota di codice. | Kitploit
Strumenti/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

Proof-of-concept exploit per CVE-2026-21440, una path traversal critica negli upload multipart di AdonisJS che consente la scrittura arbitraria di file e l'esecuzione remota di codice.

Vedi Repository
638 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2026-21440 — Vulnerabilità di Sicurezza Critica

G94XX20WIAAuE0T

🧩 Riepilogo

CVE-2026-21440 è una vulnerabilità critica di path traversal che colpisce il framework AdonisJS, in particolare la gestione dell'upload di file multipart.

⚠️ Se sfruttata, gli attaccanti possono scrivere file ovunque sul server, portando potenzialmente a esecuzione remota di codice (RCE).


🏷️ Dettagli Chiave

CampoValore
ID CVECVE-2026-21440
Gravità🔴 Critica
CVSS v4.09.2
CWECWE-22 (Path Traversal)
Vettore di AttaccoRete
Autenticazione Richiesta❌ No

🔍 Qual è il Problema?

AdonisJS si fida in modo improprio dei nomi file forniti dall'utente durante gli upload di file multipart.

Quando gli sviluppatori chiamano:

root@kitploit:~
MultipartFile.move()

senza una rigorosa sanitizzazione, gli attaccanti possono inviare nomi file come:

root@kitploit:~
../../../../app/config/startup.js

Questo consente loro di uscire dalla directory di upload prevista e scrivere file in posizioni arbitrarie sul server.


💥 Impatto

Un attaccante può potenzialmente:

  • 📂 Scrivere file arbitrari ovunque il processo del server abbia i permessi
  • 🧨 Sovrascrivere file o configurazioni dell'applicazione
  • 🖥️ Ottenere Esecuzione Remota di Codice (RCE)
  • 🌐 Sfruttare il problema da remoto, senza autenticazione

Questo rende la vulnerabilità particolarmente pericolosa per endpoint pubblici di upload file.


📦 Versioni Interessate

❌ Vulnerabili

  • @adonisjs/bodyparser ≤ 10.1.1
  • prerelease 11.x prima di 11.0.0-next.6

✅ Corrette

  • 10.1.2
  • 11.0.0-next.6

🛠️ Rimedio (Fortemente Raccomandato)

🔐 Correzione Immediata

➡️ Aggiorna a una versione corretta il prima possibile.

🧯 Mitigazioni Temporanee

Se l'aggiornamento non è ancora possibile:

  • 🧼 Sanitizza i nomi file (rifiuta ../, percorsi assoluti, byte nulli)
  • 🧩 Usa opzioni sicure in MultipartFile.move()
  • 🔒 Richiedi autenticazione per gli endpoint di upload
  • 📁 Limita i permessi di scrittura sul filesystem
  • 🧱 Usa un WAF per rilevare tentativi di path traversal

🕒 Cronologia della Divulgazione

  • 📅 2 gennaio 2026 — Pubblicato l'avviso di sicurezza GitHub
  • 📅 2 gennaio 2026 — Rilasciata la voce NVD

📁 Brevi Passaggi per Usare lo Script PoC CVE-2026-21440

  1. Installa la dipendenza
    pip install requests

  2. Salva lo script
    Copia l'intero codice Python e salvalo come cve_2026_21440_poc.py

  3. Trova l'endpoint di upload
    Identifica l'URL di upload file multipart del target (es., /upload, /api/files). Testa con browser o curl.

  4. Esegui prima un test sicuro
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. Verifica il successo

    • Terminale: cerca "SUCCESS: File likely written!" e l'URL suggerito.
    • Browser: apri l'URL suggerito – se vedi il testo del PoC, è vulnerabile.
  6. Se vulnerabile, prova la shell (opzionale)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. Verifica la shell
    Accedi al file caricato (es., http://target/shell.php?cmd=whoami) per l'output dei comandi.

Usa solo su target autorizzati! Inizia con --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  DISCLAIMER  ⚠️                    ║
╚══════════════════════════════════════════════════════════════╝

Questo script Proof-of-Concept per CVE-2026-21440 è fornito ESCLUSIVAMENTE per scopi educativi, di ricerca e di test di sicurezza autorizzati.

❌ PUOI usarlo su: • Sistemi di tua proprietà • Sistemi per cui hai esplicita autorizzazione scritta al test

❌ NON PUOI usarlo per: • Accesso non autorizzato a qualsiasi sistema • Attività illegali di qualsiasi tipo • Scopi dannosi

L'autore e il distributore NON si assumono ALCUNA responsabilità per: • Uso improprio di questo strumento • Danni causati ai sistemi • Conseguenze legali derivanti da uso non autorizzato

Usare questo script contro sistemi senza permesso viola le leggi nella maggior parte dei paesi (es., CFAA negli USA, Computer Misuse Act nel Regno Unito).

Usando questo strumento, accetti di: • Assumerti piena responsabilità per le tue azioni • Rispettare tutte le leggi applicabili

Resta etico. Testa in modo responsabile. Segnala le vulnerabilità ai vendor.

✦ Hack the planet — ma legalmente ✦

Scarica lo strumento