Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-24306 — # Azure Front Door 権限昇格(CVE-2026-24306)の概念実証エクスプロイト 設定ミスのあるインスタンスにおいて、ルーティングルールの注入、バックエンドプールの変更、WAFポリシーの上書きを可能にするAzure Front Door権限昇格(CVE-2026-24306)の概念実証エクスプロイト。 | Kitploit
ツール/GitHubGitHub/exploreunknowed/cve-2026-24306
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストクラウドセキュリティレッドチーミング
GitHubexploreunknowed/cve-2026-24306

CVE-2026-24306

# Azure Front Door 権限昇格(CVE-2026-24306)の概念実証エクスプロイト 設定ミスのあるインスタンスにおいて、ルーティングルールの注入、バックエンドプールの変更、WAFポリシーの上書きを可能にするAzure Front Door権限昇格(CVE-2026-24306)の概念実証エクスプロイト。

リポジトリを見る
7ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Azure Front Door 権限昇格 – CVE-2026-24306 PoC

許可されたレッドチーム/研究目的のみに使用すること。作者は誤用について責任を負いません。

この脆弱性により可能になること:

  • 任意のルーティングルールの注入
  • バックエンドプール/オリジングループの変更
  • WAFポリシーの適用/上書き
  • 設定ミスのあるAFDインスタンスにおけるカスタムドメインの乗っ取り

影響を受けるバージョン: Azure Front Door Standard & Premium ティア(2026-01-22より前のパッチ適用前ビルド)

悪用には、公開エンドポイントへのアクセスと有効なAzureリソースID形式のみが必要です。 デフォルトの脆弱な構成では、サブスクリプションレベルの資格情報は不要です。

テスト済みベクター:

  • X-MS-AadUserObjectId / X-MS-Client-Principal-ID ヘッダーのリフレクション + リプレイ
  • 不正なルール優先順位の衝突によるフロントエンドエンドポイントACL評価のスキップ
  • バックエンドヘルスプローブのハイジャックによるオリジン操作

使用方法:

python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx

ラボ環境のセットアップも含まれています(setup-lab.ps1 + Bicep)。

ダウンロード:

href

連絡先: X(旧Twitter)の @B1gh0rnn(DM受付中)。

ツールをダウンロード