Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/adityabhatt3010/cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхВеб-безопасностьОбучение и Образование
GitHubadityabhatt3010/cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure

CVE-2026-27579-CORS-Misconfiguration-Leading-to-Authenticated-Data-Exposure

CVE-2026-27579 — Неправильная конфигурация CORS — произвольный источник с учётными данными → раскрытие данных учётной записи при аутентифицированном межсайтовом запросе

Репозиторий
35 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-27579 – Неправильная настройка CORS, приводящая к раскрытию данных аутентифицированных пользователей

📌 Справочная информация об уведомлении

  • CVE ID: CVE-2026-27579
  • GHSA: GHSA-qh5m-p8jh-hx88
  • Поставщик: karnop
  • Продукт: realtime-collaboration-platform
  • Серьёзность: ВЫСОКАЯ (CVSS 7.4)
  • Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N

CVE-2026-27579


🧠 Обзор уязвимости

Проект realtime-collaboration-platform содержал неправильную настройку CORS в конфигурации бэкенда Appwrite.

Сервер:

  • Разрешал произвольные источники (origins)
  • Включал Access-Control-Allow-Credentials: true

Такое сочетание позволяло домену, контролируемому атакующим:

  • Отправлять аутентифицированные межсайтовые запросы
  • Автоматически включать файлы cookie сессии жертвы
  • Читать конфиденциальные данные учётной записи пользователя из ответов

Это приводило к раскрытию:

  • Адреса электронной почты
  • Идентификаторов учётной записи
  • Статуса MFA

🔎 Корневая причина

Бэкенд не выполнял надлежащую проверку и ограничение заголовка Origin.

Некорректная конфигурация:

root@kitploit:~
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true

Или динамическое отражение произвольных источников.

Это нарушает принципы безопасности CORS, поскольку:

Браузеры разрешают межсайтовые запросы с учётными данными только тогда, когда источник явно доверенный.

Вместо этого приложение доверяло любому источнику, создавая вектор межсайтовой эксфильтрации данных.


⚠️ Анализ воздействия

Область воздействияЭффект
КонфиденциальностьВЫСОКАЯ
ЦелостностьНет
ДоступностьНет
Область действияИзменена

Атакующий мог:

  1. Разместить вредоносную веб-страницу.
  2. Заманить вошедшего в систему пользователя.
  3. Отправить аутентифицированные XHR/fetch-запросы.
  4. Прочитать JSON-ответы, содержащие конфиденциальные данные учётной записи.

Прямые привилегии не требуются.

Это делает атаку мощной клиентской атакой с реальным потенциалом эксплуатации.


🧪 Концептуальная схема Proof-of-Concept

root@kitploit:~
fetch("https://target-appwrite-endpoint/v1/account", {
    credentials: "include"
})
.then(res => res.json())
.then(data => {
    console.log("Exfiltrated:", data);
});

Если жертва вошла в систему, её файл cookie сессии включается автоматически.

Из-за разрешающей политики CORS атакующий может прочитать ответ.

CORS


🛡️ Устранение уязвимости

Надлежащее смягчение требует:

  • Явного ограничения разрешённых источников
  • Удаления использования подстановочного источника
  • Отключения учётных данных для недоверенных источников
  • Принудительной строгой проверки источников

Пример корректной конфигурации:

root@kitploit:~
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true

Или:

root@kitploit:~
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false

📚 CWE

  • CWE-346: Ошибка проверки источника (Origin Validation Error)
  • CWE-942: Разрешающая междоменная политика с недоверенными доменами

🔥 Ключевой урок безопасности

Неправильная настройка CORS + учётные данные = Утечка данных.

Никогда не допускайте:

root@kitploit:~
* + credentials=true

Скачать инструмент