Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-71204-PoC — PoC: changedetection.io — слепое слияние настроек, массовое присваивание (CVE-2026-71204, Средний 6.3) | Kitploit
Инструменты/GitHubGitHub/nel-droid/cve-2026-71204-poc
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийБезопасность API
GitHubnel-droid/cve-2026-71204-poc

CVE-2026-71204-PoC

PoC: changedetection.io — слепое слияние настроек, массовое присваивание (CVE-2026-71204, Средний 6.3)

Репозиторий
3 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-71204 — changedetection.io: пропущенный флажок при сохранении /settings незаметно отключает принудительное использование API-ключа

Продукт: dgtlmoon/changedetection.io — v0.55.7 Файлы: changedetectionio/blueprint/settings/__init__.py, changedetectionio/forms.py CWE: CWE-284 — Некорректное управление доступом CVSS 3.1: AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:L — 6.3 (Средний) CNA: Turan Security · запись CVE

Описание

Обработчик сохранения /settings в changedetection.io формирует словарь обновлений из form.data['application'] и вслепую объединяет его с сохранёнными настройками приложения через .update(). Поскольку HTML-флажки появляются в отправляемых данных формы только в отмеченном состоянии, специально сформированный POST-запрос, который просто опускает значимое для безопасности поле флажка (например, то, которое обеспечивает требование API-ключа), на уровне обработчика неотличим от ситуации, когда пользователь снял этот флажок в интерфейсе — слепой .update() незаметно отключает эту настройку.

Воздействие

Запрос, который никогда явно не устанавливает api_access_token_enabled (или аналогичный параметр) в false — а просто не включает это поле в тело POST — приводит к тому, что настройки приложения объединяются с фактически отключённой защитой, без какого-либо явного шага подтверждения или сигнала аудита, отличающего «пользователь снял флажок» от «поле не было отправлено».

Воспроизведение

  1. Выполните обычную аутентификацию на странице /settings.
  2. Вместо отправки полной формы в том виде, в котором она отображается, отправьте POST-запрос на /settings, полностью опустив поле api_access_token_enabled (или любое другое защищённое логическое поле, которое тестируется) из тела запроса, включив при этом только несвязанные поля:
    root@kitploit:~
    POST /settings HTTP/1.1
    Content-Type: application/x-www-form-urlencoded
    
    application-some_other_field=value
    
  3. Слепое объединение form.data['application'] → .update() в обработчике сохранения настроек воспринимает отсутствующее поле так же, как явное «выключено», незаметно отключая защиту, при этом пользователь (или аудитор, просматривающий запрос) не видит явного сигнала о выключении.

Корневая причина

Использование слепого .update() словаря на основе необработанных данных формы приводит к смешению «отсутствующего в POST поля» с «явно установленным в false» для настроек на основе флажков — HTML-формы никогда не отправляют неотмеченные флажки, поэтому такой подход небезопасен для любых полей настроек, влияющих на безопасность.

Рекомендации по исправлению

Явно перечисляйте ожидаемые логические поля настроек и для отсутствующих подставляйте их текущее сохранённое значение (а не False), либо используйте библиотеку форм, которая различает «не отправлено» и «отправлено как неотмеченное» и явно проверяет значимые для безопасности переключатели, а не выполняет слепое объединение словарей.

Скачать инструмент