Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration — Эксплойт PoC для CVE-2026-27579 — ошибка конфигурации CORS в бэкенде Appwrite, демонстрирующая кражу данных учётной записи с использованием учётных данных через вредоносную фишинговую страницу. | Kitploit
Инструменты/GitHubGitHub/mbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration
Инструменты фишингаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьRed Teaming
GitHubmbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration

CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration

Эксплойт PoC для CVE-2026-27579 — ошибка конфигурации CORS в бэкенде Appwrite, демонстрирующая кражу данных учётной записи с использованием учётных данных через вредоносную фишинговую страницу.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
126 месяцев назадЕщё не проверено

Эксплойт PoC для некорректной конфигурации CORS в Appwrite

CVE-2026-27579 – Утечка данных аутентифицированных учётных записей из-за разрешающей конфигурации CORS

Author Role Country Platform Vulnerability CVE Status License

CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
Серьёзная некорректная конфигурация CORS в бэкенде Appwrite, используемом realtime-collaboration-platform, позволяет управляемому атакующим источнику читать конфиденциальные данные аутентифицированных пользователей (email, user ID, статус MFA и т. д.) у вошедших в систему жертв через междоменные запросы с учётными данными.

Затронутое программное обеспечение

  • Проект: realtime-collaboration-platform (CollabPlatform)
  • Бэкенд: Appwrite Cloud с разрешающей конфигурацией CORS
  • Уязвимый компонент: конечная точка /v1/account с отражением Access-Control-Allow-Origin + Access-Control-Allow-Credentials: true
  • Воздействие: захват учётной записи / утечка конфиденциальных персональных данных (PII) через фишинг / посещение вредоносной страницы

Схема атаки

root@kitploit:~
flowchart TD
    A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
    B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
    C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
    D --> E[Access-Control-Allow-Credentials: true]
    E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
    F --> G[Data exfiltrated to attacker server\nPOST /collect]
    G --> H[Attacker receives full account details]

Возможности

  • Простой вредоносный сервер на базе Flask
  • Генерирует фишинговую страницу, которая похищает данные аутентифицированных учётных записей Appwrite
  • Экфильтрирует данные на конечную точку атакующего (выводит на экран и сохраняет в файл)
  • Поддержка пользовательских --lhost и --lport
  • Перенаправляет жертву на Google после кражи данных (скрывает намерение)

Требования

root@kitploit:~
pip install flask

Использование

root@kitploit:~
# Базовое использование
python3 exploit.py --lhost 192.168.1.100 --lport 8000

# Использование домена / публичного IP
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080

# Для публичного доступа (рекомендуется)
# 1. Запустите скрипт
# 2. Используйте ngrok: ngrok http 8000
# 3. Замените http://<lhost>:<lport> в коде на ваш ngrok URL
#    (или перезапустите с --lhost = ваш-ngrok-url.ngrok-free.app)

Пример вывода при запуске:

root@kitploit:~
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
    http://192.168.1.100:8000/

Жертва переходит по ссылке, будучи авторизованной → данные появляются в терминале + сохраняются в stolen_accounts.txt

Правовое и этическое предупреждение

Этот код предоставлен исключительно в образовательных целях, для авторизованного тестирования безопасности, упражнений red-team и исследований уязвимостей.

Несанкционированное использование против любой системы или лица без явного письменного разрешения является незаконным в большинстве юрисдикций (законы о компьютерном мошенничестве, несанкционированном доступе, краже данных, фишинге и т. д.).

Используйте только в средах, которыми вы владеете или на тестирование которых имеете официальное разрешение.

Ссылки

  • CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-27579 (заглушка – фактический CVE может отличаться)
  • GitHub Advisory: https://github.com/karnop/realtime-collaboration-platform/security/advisories/GHSA-qh5m-p8jh-hx88
  • CWE-346: Origin Validation Error
  • CWE-942: Permissive Cross-domain Policy with Untrusted Domains

Автор

Mohammed Idrees Banyamer
Security Researcher
Jordan
Instagram: @banyamer_security

Не стесняйтесь копировать и вставлять это напрямую в ваш файл README.md.

Если вы хотите добавить скриншоты, изменить цвета бейджей, добавить дополнительные разделы (Demo, Mitigation и т. д.) или включить бейдж лицензии / счётчики звёзд / форков — дайте мне знать, и я смогу расширить этот материал.

Скачать инструмент