Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-1010-websocket-connection-smuggling-via-malformed-upgrade-header
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubgeorge0papasotiriou/cve-2026-1010-websocket-connection-smuggling-via-malformed-upgrade-header

CVE-2026-1010-WebSocket-Connection-Smuggling-via-Malformed-Upgrade-Header

PoC-эксплойт для CVE-2026-1010, демонстрирующий смешивание WebSocket-соединений и расщепление запросов через некорректный заголовок Upgrade в конфигурациях с обратным прокси и бэкендом.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
18 дней назадЕщё не проверено

CVE-2026-1010 – Контрабанда WebSocket-соединений

Severity: High

Обзор

Обратный прокси-сервер и бэкенд по-разному анализируют HTTP-запрос с некорректным заголовком WebSocket Upgrade. Прокси обрабатывает его как один запрос, а бэкенд интерпретирует его как два, что позволяет атакующему протащить скрытый запрос. Это может привести к отравлению кэша или обходу контроля доступа.

Детали уязвимости

  • Тип: Контрабанда соединений / Разделение запросов
  • Воздействие: Несанкционированный доступ к внутренним конечным точкам, отравление кэша.
  • Корневая причина: Прокси пересылает запрос без нормализации, а механизм обнаружения WebSocket на бэкенде срабатывает на заголовок Upgrade и затем обрабатывает последующие данные как новый HTTP-запрос.

Демонстрация эксплойта

  1. Запустите прокси и бэкенд:
    root@kitploit:~
    python reverse_proxy.py &   # port 8080
    python websocket_backend.py & # port 8081
    
  2. Запустите эксплойт:
    root@kitploit:~
    python exploit_ws_smuggling.py
    
Скачать инструмент