Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Ashwesker-CVE-2026-21440 — Эксплойт-доказательство концепции для CVE-2026-21440, критического обхода пути в multipart-загрузках AdonisJS, позволяющего произвольную запись файлов и удалённое выполнение кода. | Kitploit
Инструменты/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

Эксплойт-доказательство концепции для CVE-2026-21440, критического обхода пути в multipart-загрузках AdonisJS, позволяющего произвольную запись файлов и удалённое выполнение кода.

Репозиторий
638 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-21440 — Критическая уязвимость безопасности

G94XX20WIAAuE0T

🧩 Краткое описание

CVE-2026-21440 — это критическая уязвимость обхода пути (path traversal), затрагивающая фреймворк AdonisJS, а именно обработку multipart-загрузки файлов.

⚠️ При эксплуатации злоумышленники могут записывать файлы в любом месте сервера, что потенциально может привести к удалённому выполнению кода (RCE).


🏷️ Ключевые детали

ПолеЗначение
CVE IDCVE-2026-21440
Серьёзность🔴 Критическая
CVSS v4.09.2
CWECWE-22 (Path Traversal)
Вектор атакиСеть
Требуется аутентификация❌ Нет

🔍 В чём проблема?

AdonisJS ненадлежащим образом доверяет предоставленным пользователем именам файлов при multipart-загрузке файлов.

Когда разработчики вызывают:

root@kitploit:~
MultipartFile.move()

без строгой санитизации, злоумышленники могут отправлять имена файлов, например:

root@kitploit:~
../../../../app/config/startup.js

Это позволяет им выйти за пределы предназначенной директории загрузки и записывать файлы в произвольные места на сервере.


💥 Воздействие

Злоумышленник может:

  • 📂 Записывать произвольные файлы в любом месте, где процесс сервера имеет разрешения
  • 🧨 Перезаписывать файлы приложения или конфигурации
  • 🖥️ Достичь удалённого выполнения кода (RCE)
  • 🌐 Эксплуатировать проблему удалённо, без аутентификации

Это делает уязвимость особенно опасной для публичных конечных точек загрузки файлов.


📦 Затронутые версии

❌ Уязвимые

  • @adonisjs/bodyparser ≤ 10.1.1
  • пререлизы 11.x до 11.0.0-next.6

✅ Исправленные

  • 10.1.2
  • 11.0.0-next.6

🛠️ Устранение (настоятельно рекомендуется)

🔐 Немедленное исправление

➡️ Обновитесь до исправленной версии как можно скорее.

🧯 Временные меры смягчения

Если обновление пока невозможно:

  • 🧼 Санитизируйте имена файлов (отклоняйте ../, абсолютные пути, нулевые байты)
  • 🧩 Используйте безопасные параметры в MultipartFile.move()
  • 🔒 Требуйте аутентификацию для конечных точек загрузки
  • 📁 Ограничьте права на запись в файловой системе
  • 🧱 Используйте WAF для обнаружения попыток обхода пути

🕒 Хронология раскрытия

  • 📅 2 января 2026 — опубликован GitHub Security Advisory
  • 📅 2 января 2026 — выпущена запись в NVD

📁 Краткие шаги по использованию PoC-скрипта CVE-2026-21440

  1. Установите зависимость
    pip install requests

  2. Сохраните скрипт
    Скопируйте полный код Python и сохраните как cve_2026_21440_poc.py

  3. Найдите конечную точку загрузки
    Определите URL multipart-загрузки файлов цели (например, /upload, /api/files). Протестируйте с помощью браузера или curl.

  4. Сначала запустите безопасный тест
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. Проверьте успех

    • Терминал: ищите «SUCCESS: File likely written!» и предложенный URL.
    • Браузер: откройте предложенный URL — если вы видите текст PoC, цель уязвима.
  6. Если уязвима, попробуйте shell (необязательно)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. Проверьте shell
    Откройте загруженный файл (например, http://target/shell.php?cmd=whoami) для вывода команд.

Используйте только на авторизованных целях! Начните с --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  DISCLAIMER  ⚠️                    ║
╚══════════════════════════════════════════════════════════════╝

Этот Proof-of-Concept скрипт для CVE-2026-21440 предоставлен ИСКЛЮЧИТЕЛЬНО для образовательных, исследовательских и авторизованных целей тестирования безопасности.

❌ Вы МОЖЕТЕ использовать его на: • Системах, которыми вы владеете • Системах, на тестирование которых у вас есть явное письменное разрешение

❌ Вы НЕ МОЖЕТЕ использовать его для: • Несанкционированного доступа к любой системе • Незаконной деятельности любого рода • Вредоносных целей

Автор и распространитель НЕ несут ответственности за: • Неправильное использование этого инструмента • Ущерб, причинённый системам • Юридические последствия несанкционированного использования

Использование этого скрипта против систем без разрешения нарушает законы в большинстве стран (например, CFAA в США, Computer Misuse Act в Великобритании).

Используя этот инструмент, вы соглашаетесь: • Нести полную ответственность за свои действия • Соблюдать все применимые законы

Будьте этичны. Тестируйте ответственно. Сообщайте об уязвимостях вендорам.

✦ Взламывайте планету — но законно ✦

Скачать инструмент