
CVE-2026-9830 Proof of Concept
Этот репозиторий содержит Python-реализацию PoC для проверки сообщённой неаутентифицированной уязвимости REST API BookingPress Pro. Успешный ответ может содержать информацию о бронированиях и клиентах, включая персональные данные.
Используйте этот проект только против систем, которые принадлежат вам или на тестирование которых вы получили явное разрешение. Не запускайте его против общедоступных, сторонних или производственных систем без письменного разрешения. Обращайтесь с любыми полученными данными о бронированиях как с конфиденциальной персональной информацией.
Скрипт:
requestsУстановите зависимость Python в изолированном окружении:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Просмотрите доступные параметры локально:
python3 main.py --help
Для авторизованной проверки укажите цель через интерфейс командной строки. Начните с неинвазивного режима проверки и избегайте сбора или хранения данных за пределами утверждённого объёма оценки.
Инструмент может записывать ответы API в JSON-файлы. Эти файлы могут содержать имена клиентов, адреса электронной почты, номера телефонов, даты бронирования и сведения об услугах.
Владельцам сайтов и администраторам BookingPress следует:
После устранения уязвимости повторите авторизованную проверку и убедитесь, что неаутентифицированные запросы не могут вернуть записи о бронированиях или клиентах. Фиксируйте только минимальные доказательства, необходимые для демонстрации исправления.
Этот код предоставлен для защитного тестирования безопасности, проверки и исследований. Сопровождающие репозитория и участники не несут ответственности за несанкционированное использование.