Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-51119 — 针对CVE-2026-51119的技术分析和公告,这是Invixium IXM WEB中的权限提升漏洞,允许认证的低权限用户创建管理员账户。 | Kitploit
工具/GitHubGitHub/a17-ba/cve-2026-51119
身份验证与授权权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHuba17-ba/cve-2026-51119

CVE-2026-51119

针对CVE-2026-51119的技术分析和公告,这是Invixium IXM WEB中的权限提升漏洞,允许认证的低权限用户创建管理员账户。

查看仓库
112个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-51119 - Invixium IXM WEB v2.3.85.25 中的权限提升

概述

在 Invixium IXM WEB v2.3.85.25 中存在一个权限提升漏洞,原因是 POST /SystemUsers/CreateAppUser 端点缺少授权检查。

经过身份验证的低权限用户可以滥用此端点创建新的管理员账户,从而导致完全的管理员访问权限。

  • CVE: CVE-2026-51119
  • 供应商: Invixium
  • 产品: IXM WEB
  • 受影响版本: 2.3.85.25
  • 严重性: 高(权限提升)

漏洞描述

应用程序暴露了端点:

root@kitploit:~
POST /SystemUsers/CreateAppUser

而没有执行适当的服务器端授权检查。

普通经过身份验证的用户可以直接调用此端点并创建管理员账户,尽管此功能本应仅对特权用户可用。

创建管理员账户后,攻击者可以使用新创建的凭据进行身份验证,并获得完全的管理员权限。


影响

成功利用后,经过身份验证的攻击者可以:

  • 创建管理员账户。
  • 提升权限。
  • 获得应用程序的完全管理访问权限。
  • 管理用户和管理功能。

攻击要求

  • 有效的经过身份验证的用户账户。
  • 对目标应用程序的网络访问。

根本原因

不当授权(缺少服务器端授权验证)。

服务器接受对特权功能的请求,而无需验证经过身份验证的用户是否具有管理员权限。


受影响端点

root@kitploit:~
POST /SystemUsers/CreateAppUser

时间线

日期事件
2026-04-15漏洞报告
2026-07-07分配 CVE
2026发布公开公告

致谢

由 Asim 发现并负责任地披露。


参考

  • CVE-2026-51119
下载工具