Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1056-POC — Snow Monkey Forms <= 12.0.3 - パストラバーサルによる未認証の任意ファイル削除(CVE-2026-1056) | Kitploit
ツール/GitHubGitHub/ch4r0nn/cve-2026-1056-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubch4r0nn/cve-2026-1056-poc

CVE-2026-1056-POC

Snow Monkey Forms <= 12.0.3 - パストラバーサルによる未認証の任意ファイル削除(CVE-2026-1056)

リポジトリを見る
698ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-1056-POC

Snow Monkey Forms - 未認証の任意ファイル削除 PoC

このリポジトリには、Snow Monkey Forms WordPress プラグイン(バージョン <= 12.0.3)の重大な脆弱性に対する Proof of Concept(PoC)が含まれています。この脆弱性により、未認証の攻撃者がパストラバーサルを介してサーバー上の任意のファイルを削除できます。

参照: Sarawut Poolkhet (MisterHelloz)

脆弱性の詳細

  • タイプ: 任意ファイル削除 / パストラバーサル
  • コンポーネント: Snow_Monkey\Plugin\Forms\App\Rest\Route\View.php
  • メソッド: REST API (/wp-json/snow-monkey-form/v1/view)
  • 認証: 未認証

脆弱性の分析

1. エントリーポイントとロジックバイパス

この脆弱性は、Snow_Monkey\Plugin\Forms\App\Rest\Route\View.php にある REST API ハンドラーに存在します。send() メソッドは、ユーザー入力パラメータに基づいて処理の流れを決定します。

// File: App/Rest/Route/View.php

public function send() {
    Csrf::save_token();
    $method = Meta::get_method(); // Sourced from $_POST['snow-monkey-forms-meta']['method']

    // VULNERABILITY: If 'method' is 'input', the critical CSRF check is BYPASSED.
    if ( 'input' === $method ) {
        return $this->_send(); // Direct execution flow to _send()
    }

    // CSRF check is only performed for other methods (e.g., 'confirm', 'complete')
    if ( ! Csrf::validate( Meta::get_token() ) ) { ... }

攻撃者はメソッドパラメータとして input を指定することで、アプリケーションに _send() 関数を即座に実行させ、不正な操作を防ぐための Csrf::validate() セキュリティ制御をスキップさせます。

2. パストラバーサルインジェクション

_send() メソッド内で、アプリケーションはユーザー固有の一時ディレクトリのクリーンアップルーチンを実行しようとします。このルーチンは formid パラメータに依存しています。

// File: App/Rest/Route/View.php -> _send()

// 'form_id' is sourced directly from POST data via Meta class without sanitization
$user_dirpath = Directory::generate_user_dirpath( $this->setting->get( 'form_id' ), false );

Directory::do_empty( $user_dirpath, true ); // Recursively delete contents
Directory::remove( $user_dirpath );         // Delete the directory itself

重要な欠陥は、Directory::generate_user_dirpath がパスを構築する方法にあります:

// File: App/Model/Directory.php

public static function generate_user_dirpath( $form_id, $do_create_directory = true ) {
    $saved_token = Csrf::saved_token();
    // ... (Regex check for token exists, but not for form_id) ...

    $user_dir = path_join( static::get(), $saved_token );
    
    // VULNERABILITY: $form_id is appended directly. 
    // WordPress path_join() does NOT resolve or sanitize '../' sequences.
    $user_dir = path_join( $user_dir, (string) $form_id ); 

    return $user_dir;
}

$form_id 変数は文字列にキャストされますが、整数であることが検証されることはありません。これにより、攻撃者はディレクトリトラバーサル文字(例: ../../../../)を注入できます。

使用方法

  • バージョンの確認 http://site-wordpress.com/wp-content/plugins/snow-monkey-forms/readme.txt

前提条件

  • Python 3.x
  • requests ライブラリ (pip install requests)

コマンド

python exploit.py -u <TARGET_URL> -f <TRAVERSAL_PAYLOAD>
CVE-2026-1056-POC
ツールをダウンロード