
CVE-2026-63642 および CVE-2026-63643 の概念実証エクスプロイトスクリプト。MagicMirror² の Calendar モジュールにおける SSRF 脆弱性で、認証なしで内部 HTTP リクエストが可能になります。
CVE-2026-63642 および CVE-2026-63643 の概念実証エクスプロイト。MagicMirror² の Calendar モジュールに存在するサーバーサイドリクエストフォージェリ脆弱性で、認証されていない攻撃者がサーバーに対して内部サービスへの任意の HTTP リクエストを強制できる。
インストール:
$ npm init -y
$ npm install socket.io-client
使用方法:
# CVE-2026-63642 - 基本的な SSRF
$ node cve-2026-63642.js
# CVE-2026-63643 - TLS バイパスと iCal 窃取を伴う SSRF
$ node cve-2026-63643.js
/calendar Socket.IO 名前空間は、ユーザーが制御可能な url パラメータを持つ ADD_CALENDAR イベントを受け付ける。サーバーはこの URL を検証せずに取得するため、内部サービスへのリクエストが可能になる:
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });
CVE-2026-63643 はこれに selfSignedCert: true を組み合わせて TLS 検証をバイパスし、内部カレンダーから iCal コンテンツを窃取する。
/calendar 名前空間 → ADD_CALENDAR イベントCWE-918 サーバーサイドリクエストフォージェリ。認証されていない攻撃者は以下のことが可能:
selfSignedCert バイパスを用いた iCal パース経由7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
このツールは教育および研究目的のみを対象としています。自身が所有するシステム、またはテストの明示的な許可を得たシステムでのみ使用してください。作者は本プログラムによる誤用や損害について一切の責任を負いません。
QuimeraX Intelligence は、複雑なシステムにおける重大な脆弱性の特定を専門とする高度な EASM およびサイバー脅威インテリジェンスプラットフォームです。このプラットフォームはセキュリティ脅威をプロアクティブに監視、検出し、クライアントに警告することで、透明性と潜在的なリスクへの迅速な対応を保証します。クライアントのシステムに脆弱性が見つかった場合、即座に通知と包括的なレポートを受け取り、保護措置を講じることができます。詳細はこちら
Hakai Security は、セキュリティ専門家によって設立されたサイバーセキュリティ企業であり、技術的卓越性に尽力しています。高度なペネトレーションテスト、現実的な Red Team シミュレーション、セキュア開発プラクティスなど、クライアントの資産を進化するサイバー脅威からプロアクティブに保護するためのカスタマイズされたセキュリティソリューションを提供しています。
Hacking Club は、当社のセキュリティコンサルティング会社で働く専門家によって作成された実践的なレッスン、ラボ、チャレンジを通じてサイバーセキュリティを学ぶトレーニングプラットフォームです。まさに現場からあなたのトレーニングへ。