Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-105030-poc — Python3 PoC для CVE-2026-105030 Kener 4.0.0 до 4.1.6 — раскрытие скрытых данных монитора через Dashboard API | Kitploit
Инструменты/GitHubGitHub/asvorg/cve-2026-105030-poc
Сканеры веб-уязвимостейАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность API
GitHubasvorg/cve-2026-105030-poc

CVE-2026-105030-poc

Python3 PoC для CVE-2026-105030 Kener 4.0.0 до 4.1.6 — раскрытие скрытых данных монитора через Dashboard API

Репозиторий
18 ч 8 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC раскрытия информации о скрытых мониторах Kener

Этот репозиторий содержит небольшой proof-of-concept на Python для проверки проблемы раскрытия информации (CWE-200) в публичных эндпоинтах мониторов Kener.

Затронуты версии Kener с 4.0.0 по 4.1.5, исправлено в 4.1.6

https://www.rapid7.com/db/vulnerabilities/cve-2026-105030/

Проблема связана с поиском мониторов по тегам, который может раскрывать скрытые или неактивные мониторы, когда запрос не фильтруется должным образом.

Этот PoC предназначен для:

  • локальных сред разработки
  • авторизованного тестирования безопасности
  • проверки патча/исправления в контролируемой среде

Не используйте этот PoC против неавторизованных целей

Область применения

Этот PoC демонстрирует, что скрытый или неактивный монитор всё ещё может возвращаться публичными эндпоинтами, когда при поиске не применяется фильтрация, такая как:

  • status = ACTIVE
  • is_hidden = NO

Исправленное поведение заключается в том, что эти эндпоинты должны возвращать 404 / отсутствие совпадений для скрытых или неактивных мониторов.

Предварительные требования

  • Python 3.9+
  • пакет requests
  • локальный или тестовый экземпляр Kener
  • доступ к базе данных для создания тестового монитора

Установите зависимости:

python3 -m pip install requests

Быстрый старт

  1. Запустите ваше приложение Kener локально
  2. Создайте тестовый монитор, который является скрытым и неактивным
  3. Запустите скрипт PoC
  4. Сравните поведение с исправленным релизом

Создание тестового монитора

Если у вас есть доступ к базе данных, создайте монитор, который не должен быть публично видимым.

Для Postgres:

INSERT INTO monitors (
  tag, name, description, status, is_hidden,
  category_name, monitor_type, cron, default_status,
  created_at, updated_at
) VALUES (
  'internal-secret-monitor',
  'Internal Secret Monitor',
  'Hidden/inactive monitor used for PoC',
  'INACTIVE',
  'YES',
  'Home',
  'HTTP',
  '* * * * *',
  'UP',
  NOW(),
  NOW()
);

При необходимости вы также можете использовать другое имя тега.

Убедитесь, что запись имеет:

  • status = 'INACTIVE' или иным образом неактивна
  • is_hidden = 'YES'

Теперь запустите скрипт PoC.

Уязвимая сборка

Если приложение уязвимо, один или несколько эндпоинтов могут вернуть:

  • HTTP 200
  • JSON или HTML, указывающий на существование монитора
  • метаданные монитора, такие как имя, uptime, задержка, статус, временные метки

Это указывает на то, что скрытый/неактивный монитор раскрывается через публичный API.

Исправленная сборка

При правильной фильтрации ответ должен быть вместо этого:

  • HTTP 404
  • или пустой результат
  • или обобщённое "Monitor not found"

Это ожидаемое поведение после исправления:

const monitors = await db.getMonitors({
  tag,
  status: GC.ACTIVE,
  is_hidden: GC.NO,
});

Почему это важно

Проблема не только в секретности тега. Проблема в том, что публичный эндпоинт никогда не должен раскрывать данные скрытого или неактивного монитора. Если злоумышленник любым способом узнает тег монитора, он может получить доступ к:

  • деталям uptime
  • графикам задержки
  • окнам обслуживания
  • истории инцидентов
  • операционным метаданным

Злоумышленнику всё ещё нужно как-то найти тег: угадать, перебрать или иным способом.

Устранение неполадок

Эндпоинт возвращает 404, когда должен возвращать 200

Проверьте, что:

  • монитор существует
  • тег совпадает точно
  • монитор является скрытым/неактивным, как ожидается

Нет ответа / соединение отклонено

Убедитесь, что приложение запущено локально и порт совпадает:

BASE_URL=http://localhost:3000

В приложении включён HTTPS

Используйте правильный URL, например:

BASE_URL=https://localhost:3000

Правовое и этичное использование

Используйте этот PoC только:

  • на вашем собственном тестовом экземпляре
  • в локальной среде разработки
  • на системах, которые вы явно уполномочены тестировать

Не запускайте это против внешних или сторонних систем без разрешения.

Итог

Этот PoC проверяет, доступен ли тег скрытого или неактивного монитора через публичные эндпоинты API Kener.

  • Уязвимое поведение: публичный API раскрывает данные скрытого/неактивного монитора
  • Исправленное поведение: возвращаются только активные, не скрытые мониторы
  • Цель: проверить патч безопасности в контролируемой среде
Скачать инструмент