Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20896 — Este é um POC modificado de rz1027 para CVE-2026-20896 | Kitploit
Ferramentas/GitHubGitHub/xaoczenon/cve-2026-20896
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAutenticaçãoAprendizado e EducaçãoLabs e Prática
GitHubxaoczenon/cve-2026-20896

CVE-2026-20896

Este é um POC modificado de rz1027 para CVE-2026-20896

Ver Repositório
61há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laboratório CVE-2026-20896

Este repositório fornece um laboratório pequeno e autocontido para explorar o problema CVE-2026-20896 em um ambiente controlado e autorizado.

Visão Geral

O laboratório inclui:

  • poc.py: meu script de prova de conceito personalizado que demonstra o problema e exporta arquivos de cookie prontos para o navegador
  • detect.py: um verificador baseado no projeto original em https://github.com/rz1027/CVE-2026-20896
  • docker-compose.yml: uma configuração local de laboratório Gitea baseada na mesma referência original

Propósito

Este projeto é destinado estritamente para educação, pesquisa e testes de segurança autorizados. Deve ser usado apenas em sistemas que você possui ou para os quais tem autorização explícita para testar.

Início Rápido

  1. Inicie o ambiente do laboratório:

    root@kitploit:~
    docker compose up -d
    
  2. Verifique se o serviço está acessível:

    root@kitploit:~
    python3 detect.py http://localhost:3000
    
  • Execute a prova de conceito:

    root@kitploit:~
    python3 poc.py http://localhost:3000 admin
    
  • Como Funciona

    A vulnerabilidade está relacionada ao tratamento de autenticação de proxy reverso no Gitea. Quando a autenticação de proxy reverso está habilitada, o Gitea pode confiar no cabeçalho X-WEBAUTH-USER se a configuração de proxy confiável for muito permissiva.

    Em uma configuração vulnerável, um atacante que consiga acessar o serviço diretamente pode ser capaz de falsificar esse cabeçalho e se passar por outro usuário. O PoC demonstra esse comportamento em um ambiente controlado e exporta cookies que podem ser importados para um navegador para fins de teste.

    Aviso Legal

    Este repositório é fornecido apenas para testes educacionais e de segurança autorizados.

    Ao usar este projeto, você concorda que:

    • você tem permissão explícita para testar o sistema alvo,
    • você não o utilizará contra qualquer serviço não autorizado,
    • você é o único responsável por suas ações e quaisquer consequências resultantes.

    Os autores e colaboradores não assumem nenhuma responsabilidade por uso indevido ou danos.

    Notas

    • O laboratório usa Gitea 1.26.2, que é a versão vulnerável mencionada na discussão relacionada.
    • Os scripts são destinados apenas para testes locais, seguros e autorizados.
    • Se estiver testando uma implantação real, certifique-se de ter permissão por escrito antes de prosseguir.

    Atribuição

    A referência original para a lógica de detecção e configuração do laboratório é:

    • https://github.com/rz1027/CVE-2026-20896

    Este repositório utiliza esse trabalho como referência para o ambiente de laboratório e abordagem de detecção. O script PoC em poc.py foi personalizado e é apresentado como minha própria implementação.

    Por favor, preserve a atribuição ao reutilizar ou adaptar este trabalho.

    Licença

    Este projeto é licenciado sob a Licença MIT. Consulte LICENSE para obter detalhes.

    Baixar ferramenta