Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-39987-Marimo-Preauth-RCE — CVE-2026-39987 Marimo の認証前 WebSocket RCE をローカル Docker ラボで再現し、根本原因を分析します。 | Kitploit
ツール/GitHubGitHub/laarana12/cve-2026-39987-marimo-preauth-rce
コンテナセキュリティ脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育リモートアクセスツールラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
laarana12/cve-2026-39987-marimo-preauth-rce

CVE-2026-39987-Marimo-Preauth-RCE

CVE-2026-39987 Marimo の認証前 WebSocket RCE をローカル Docker ラボで再現し、根本原因を分析します。

リポジトリを見る
111日前未レビュー

CVE-2026-39987 Marimo 認証前 RCE 調査

概要

  • 本プロジェクトは、Marimo のターミナル WebSocket エンドポイント /terminal/ws に関連する認証前リモートコード実行脆弱性である CVE-2026-39987 に焦点を当てています。

  • Marimo は、ユーザーが Web インターフェースを通じて Python コードを記述および実行できるオープンソースのリアクティブ Python ノートブックです。ノートブックプラットフォームはサーバー側でコードを実行できるため、ターミナルアクセスなどの特権機能は適切な認証とアクセス制御によって保護される必要があります。

  • 脆弱な Marimo バージョンでは、ターミナル WebSocket エンドポイントで認証が適切に実施されていませんでした。その結果、未認証のユーザーがターミナル機能にアクセスし、Marimo が実行されている環境でコマンドを実行できる可能性がありました。

  • 本プロジェクトの目的は、ローカル Docker ラボで脆弱性を再現し、根本原因を分析し、脆弱なバージョンとパッチ適用済みバージョンを比較し、修正が問題を防止することを検証することです。

CVE 情報

  • CVE ID: CVE-2026-39987
  • 製品: Marimo
  • 脆弱性の種類: 重要な機能に対する認証の欠如
  • CWE: CWE-306
  • 影響を受けるバージョン: Marimo < 0.23.0
  • 修正バージョン: Marimo 0.23.0+
  • 影響を受けるエンドポイント: /terminal/ws
  • 影響: 認証前リモートコード実行
  • 深刻度: クリティカル
  • CVSS v4.0: 9.3
  • CVSS v3.1: 9.8

プロジェクトの目標

  • Marimo と脆弱性のコンテキストを理解する
  • 脆弱なローカル Docker ラボを構築する
  • localhost で安全に脆弱性を再現する
  • /terminal/ws の根本原因を分析する
  • 脆弱なバージョンと修正バージョン間でパッチ差分を実行する
  • パッチ適用済み Marimo で修正を検証する
  • 緩和策と教訓を記述する

ラボ環境

  • OS: Windows 11
  • Docker バージョン: 29.0.0
  • Docker Compose バージョン: v5.5.1
  • Python バージョン: 3.11.9
  • 脆弱な Marimo バージョン: TODO
  • パッチ適用済み Marimo バージョン: TODO

プロジェクトのステータス

  • CVE の調査
  • 脆弱なラボの構築
  • パッチ適用済みラボの構築
  • PoC の再現
  • 根本原因の分析
  • パッチ差分
  • 修正の検証
  • 最終レポート

免責事項

本プロジェクトは教育目的のみです。すべてのテストはローカル Docker ラボ環境で実施されます。

ツールをダウンロード