Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Ashwesker-CVE-2026-21440 — CVE-2026-21440の概念実証エクスプロイト。AdonisJSのマルチパートアップロードにおける重大なパストラバーサルで、任意のファイル書き込みとリモートコード実行を可能にします。 | Kitploit
ツール/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

CVE-2026-21440の概念実証エクスプロイト。AdonisJSのマルチパートアップロードにおける重大なパストラバーサルで、任意のファイル書き込みとリモートコード実行を可能にします。

リポジトリを見る
67ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2026-21440 — 重大セキュリティ脆弱性

G94XX20WIAAuE0T

🧩 概要

CVE-2026-21440 は、AdonisJS フレームワーク、特にそのマルチパートファイルアップロード処理に影響を与える重大なパストラバーサル脆弱性です。

⚠️ 悪用された場合、攻撃者はサーバー上の任意の場所にファイルを書き込むことができ、リモートコード実行(RCE) につながる可能性があります。


🏷️ 主要な詳細

フィールド値
CVE IDCVE-2026-21440
深刻度🔴 重大
CVSS v4.09.2
CWECWE-22(パストラバーサル)
攻撃ベクトルネットワーク
認証の必要性❌ 不要

🔍 問題は何か?

AdonisJS は、マルチパートファイルアップロード中にユーザー指定のファイル名を不適切に信頼しています。

開発者が以下のコードを呼び出すと:

root@kitploit:~
MultipartFile.move()

厳密なサニタイズなしでは、攻撃者は次のようなファイル名を送信できます:

root@kitploit:~
../../../../app/config/startup.js

これにより、意図したアップロードディレクトリを脱出し、サーバー上の任意の場所にファイルを書き込むことが可能になります。


💥 影響

攻撃者は以下のことを実行できる可能性があります:

  • 📂 サーバープロセスに権限がある場所なら任意のファイルを書き込む
  • 🧨 アプリケーションファイルや設定を上書きする
  • 🖥️ リモートコード実行(RCE) を達成する
  • 🌐 認証なしでリモートからこの問題を悪用する

これにより、この脆弱性は公開ファイルアップロードエンドポイントにとって特に危険なものとなります。


📦 影響を受けるバージョン

❌ 脆弱なバージョン

  • @adonisjs/bodyparser ≤ 10.1.1
  • 11.x プレリリース 11.0.0-next.6 より前

✅ 修正済みバージョン

  • 10.1.2
  • 11.0.0-next.6

🛠️ 修復策(強く推奨)

🔐 即時修正

➡️ できるだけ早くパッチ適用済みバージョンにアップグレードしてください。

🧯 一時的な緩和策

まだアップグレードできない場合:

  • 🧼 ファイル名をサニタイズする(../、絶対パス、ヌルバイトを拒否)
  • 🧩 MultipartFile.move() で安全なオプションを使用する
  • 🔒 アップロードエンドポイントに認証を要求する
  • 📁 ファイルシステムの書き込み権限を制限する
  • 🧱 WAF を使用してパストラバーサルの試みを検出する

🕒 開示のタイムライン

  • 📅 2026年1月2日 — GitHub セキュリティアドバイザリ公開
  • 📅 2026年1月2日 — NVD エントリ公開

📁 CVE-2026-21440 PoC スクリプトの簡単な使用方法

  1. 依存関係をインストール
    pip install requests

  2. スクリプトを保存
    Python コード全体をコピーし、cve_2026_21440_poc.py として保存します

  3. アップロードエンドポイントを見つける
    ターゲットのマルチパートファイルアップロード URL(例:/upload、/api/files)を特定します。ブラウザまたは curl でテストします。

  4. まず安全なテストを実行
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. 成功を確認

    • ターミナル:「SUCCESS: File likely written!」と提案された URL を確認します。
    • ブラウザ:提案された URL を開きます – PoC テキストが表示されれば、脆弱性があります。
  6. 脆弱な場合、シェルを試す(任意)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. シェルを検証
    アップロードしたファイルにアクセスし(例:http://target/shell.php?cmd=whoami)、コマンド出力を確認します。

許可されたターゲットにのみ使用してください!まず --safe から始めてください。

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  免責事項  ⚠️                       ║
╚══════════════════════════════════════════════════════════════╝

この CVE-2026-21440 概念実証スクリプトは、 教育、研究、および許可されたセキュリティテストの目的でのみ提供されます。

❌ 以下の用途には使用できます: • 自分が所有するシステム • 明示的な書面によるテスト許可を得たシステム

❌ 以下の用途には使用できません: • いかなるシステムへの不正アクセス • いかなる種類の違法行為 • 悪意のある目的

作者および配布者は、以下について一切の責任を負いません: • このツールの誤用 • システムに生じた損害 • 不正使用による法的結果

許可なくシステムに対してこのスクリプトを使用することは、 ほとんどの国で法律違反となります(例:米国の CFAA、 英国の Computer Misuse Act)。

このツールを使用することで、以下に同意したものとみなされます: • 自分の行動に対して全責任を負うこと • 適用されるすべての法律を遵守すること

倫理的に行動し、責任を持ってテストしてください。 脆弱性はベンダーに報告してください。

✦ ハックするなら、合法的に ✦

ツールをダウンロード