Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-58231 — Ferramenta de detecção não destrutiva e verificação de pré-condições para CVE-2026-58231, que sonda endpoints do SAP Commerce Cloud Data Hub, clientes OAuth padrão e limites de autorização. | Kitploit
Ferramentas/GitHubGitHub/wildandeveloper/cve-2026-58231
Scanners de VulnerabilidadesAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoAutenticaçãoSegurança de API
GitHubwildandeveloper/cve-2026-58231

CVE-2026-58231

Ferramenta de detecção não destrutiva e verificação de pré-condições para CVE-2026-58231, que sonda endpoints do SAP Commerce Cloud Data Hub, clientes OAuth padrão e limites de autorização.

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Script de Detecção da CVE-2026-58231

Ferramenta de detecção e verificação de pré-condições para a CVE-2026-58231 — autorização inadequada no componente Data Hub Adapter do SAP Commerce Cloud (CVSS 10.0).

O script executa apenas verificações não destrutivas. Ele não inclui nem executa nenhum payload de injeção de código.

Contexto

A CVE-2026-58231 permite que um atacante remoto não autenticado abuse de um cliente de autenticação padrão e envie entradas especialmente elaboradas para funções insuficientemente validadas do Data Hub Adapter, potencialmente resultando em execução arbitrária de código.

Baixar ferramenta
CampoValor
ProdutoSAP Commerce Cloud — Data Hub Adapter
Ramos afetadosCOM_CLOUD 2211, COM_CLOUD 2211-JDK21
Versões corrigidas2211.55, 2211-jdk21.17
CWECWE-94 (Injeção de Código)
CVSS 3.110.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
Comunicado do fornecedorNota de Segurança SAP 3771065

Verificações Realizadas

  1. Fingerprinting do Commerce — identifica superfícies do SAP Commerce Cloud (/hac/, /backoffice/, servidor de autorização Spring OAuth).
  2. Exposição do adaptador — sonda os caminhos /datahubadapter/* para determinar se a interface de importação está acessível.
  3. Cliente de autenticação padrão — testa se o cliente OAuth padrão legado ainda autentica no servidor de autorização. Esta é a pré-condição de exploração documentada da CVE-2026-58231.
  4. Diff de fronteira de autorização — compara a resposta do endpoint de importação com uma solicitação anônima versus um token válido do cliente padrão, distinguindo autorização aplicada vs. não aplicada.

Vereditos

VereditoSignificado
PASSVerificação negativa — controle presente / superfície ausente
INFOInformação neutra de fingerprint
WARNSuperfície do adaptador exposta, comportamento inconclusivo
HIGHToken do cliente padrão aceito onde a solicitação anônima é rejeitada
CRITPré-condições de exploração documentadas atendidas

Os vereditos são deliberadamente conservadores: um resultado positivo confirma as pré-condições descritas no comunicado, não um comprometimento total. Confirmar o impacto de ponta a ponta exige o fluxo de trabalho de diff de patches do fornecedor (Nota SAP 3771065, compare datahubadapter 2211.54 vs 2211.55).

Requisitos

root@kitploit:~
pip install requests

Python 3.8+

Uso

root@kitploit:~
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json

Opções

SinalizadorDescrição
--i-am-authorizedObrigatório. Confirma autorização legal para testar o alvo.
--timeoutTempo limite por solicitação em segundos (padrão: 10).
--delayAtraso entre solicitações em segundos (padrão: 0.4).
--jsonGrava resultados estruturados em um arquivo.

Exemplo de Saída

root@kitploit:~
[ INFO] Version headers: {"Server": "sap-commerce"}
[   OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped

Target   : https://target.example
Verdict  : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17

Referência de Remediação

  • Aplique a Nota de Segurança SAP 3771065 e reimplante na versão 2211.55 / 2211-jdk21.17 ou posterior.
  • Até a aplicação do patch, restrinja /datahubadapter/import/** a endereços confiáveis do Data Hub via IP Filter Set.
  • Revise os logs de acesso em busca de solicitações não autenticadas ao endpoint de importação.

Aviso Legal

Esta ferramenta é fornecida somente para testes de segurança autorizados e fins legais de gerenciamento de vulnerabilidades.

Ao usar este software, você declara e garante que:

  • Você é proprietário dos sistemas testados ou possui autorização escrita explícita (carta de engajamento, regras de engajamento ou escopo de bug bounty) que permita testar o alvo.
  • Seu uso está em conformidade com todas as leis locais, nacionais e internacionais aplicáveis, incluindo, mas não se limitando a, legislação sobre fraude e abuso de computadores (por exemplo, UU ITE No. 1/2024, US CISA/CFAA, UK Computer Misuse Act).
  • Você não usará esta ferramenta para acessar, interromper ou exfiltrar dados de qualquer sistema sem permissão.

O script realiza apenas solicitações de rede não destrutivas. Ele não inclui nenhum payload de exploit. No entanto, a varredura não autorizada de infraestrutura de terceiros é ilegal, independentemente da intenção da ferramenta.

Sem garantia. Este software é distribuído sob a Licença MIT "AS IS", sem garantia de qualquer tipo. O autor não assume responsabilidade por danos, consequências legais ou uso indevido resultantes de sua utilização. Os usuários assumem total responsabilidade por suas ações.

Referências

  • Nota de Segurança SAP 3771065
  • NVD — CVE-2026-58231
  • GHSA-686g-q5w6-7j38
  • EUVD-2026-55999