Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-28672 — Apache Ranger UnixUserGroupBuilder の OS コマンドインジェクション(CVE-2026-28672)の概念実証(PoC)再現ツールです。この脆弱性を実証し、修正を検証します。 | Kitploit
ツール/GitHubGitHub/oscerd/cve-2026-28672
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHuboscerd/cve-2026-28672

CVE-2026-28672

Apache Ranger UnixUserGroupBuilder の OS コマンドインジェクション(CVE-2026-28672)の概念実証(PoC)再現ツールです。この脆弱性を実証し、修正を検証します。

リポジトリを見る
8時間36分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-28672 — Apache Ranger UnixUserGroupBuilder の OS コマンドインジェクション

Apache Ranger の user-sync(unixusersync)モジュールにおける OS コマンドインジェクションの実行可能な PoC 再現コードです。

同期された各ユーザーのグループを列挙する際、UnixUserGroupBuilder はシェルを介して id コマンドを実行し、ユーザー名をコマンドラインに連結します:

root@kitploit:~
// ugsync/src/main/java/org/apache/ranger/unixusersync/process/UnixUserGroupBuilder.java  (Ranger <= 2.8.0)
Process process = Runtime.getRuntime().exec(new String[]{"bash", "-c", "id -G " + userName});

ユーザー名は設定された user-sync ソース(LDAP/AD またはファイル)から取得されるため、攻撃者の影響を受けます。シェルのメタキャラクター(例: alice; touch /tmp/pwned)を含むユーザー名は、OS コマンドとして実行されます(CWE-77、コマンドで使用される特殊要素の不適切な無害化)。

実行

root@kitploit:~
mvn -q -DskipTests package
docker compose up --build
# or, without Docker (needs bash/id/touch on PATH):
java -jar target/cve-2026-28672.jar

脆弱なコードパスでの期待される出力:

root@kitploit:~
[1] Benign username 'nobody':
      id -G nobody -> 65534
[2] Malicious username 'nobody; touch /tmp/pwned-28672' (vulnerable <= 2.8.0):
      injected command executed? marker /tmp/pwned-28672 exists = true
[3] Same malicious username through the 2.9.0 FIX (id run directly, no shell):
      id -G 'nobody; touch /tmp/pwned-28672' -> null
      injected command executed? marker exists = false
>>> PROVEN: ... OS command injection (CWE-77): true

脆弱性の概要

修正内容

Apache Ranger 2.9.0 は id を引数ベクトルとして直接実行するため、ユーザー名は単一のリテラル引数となり、シェルによって解釈されることはありません:

root@kitploit:~
// Ranger 2.9.0
Process process = Runtime.getRuntime().exec(new String[] {"id", "-G", userName});

このリポジトリの UnixUserGroupBuilderVuln.java には、両方の形式がそのまま含まれており、アップストリームのソースに引用されています。

免責事項

このリポジトリは、教育および防御目的で公開されています。Apache Ranger ユーザーが脆弱性を理解し、自分たちが影響を受けているかどうかを確認し、アップグレードによって解決することを確認できるようにするためです。ペイロードは無害です(/tmp の下にマーカーファイルを作成するだけです)。所有または運用しているシステム以外に対してこのマテリアルを使用しないでください。

ツールをダウンロード
プロパティ値
プロジェクトApache Ranger — org.apache.ranger.unixusersync (user-sync)
クラスCWE-77 コマンドで使用される特殊要素の不適切な無害化(コマンドインジェクション)
攻撃ベクトルuser-sync ソースから供給される、シェルのメタキャラクターを含むユーザー名
影響Ranger user-sync ホスト上での任意の OS コマンド実行
影響を受けるバージョン0.6 から 2.8 まで
修正済みバージョン2.9.0
勧告lists.apache.org のスレッド · CVE-2026-28672
クレジットAndrea Cosentino