Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-27579-CORS-Misconfiguration-Leading-to-Authenticated-Data-Exposure — CVE-2026-27579 - CORS 配置错误 – 任意来源携带凭据 → 已认证的跨源账户数据泄露 | Kitploit
工具/GitHubGitHub/adityabhatt3010/cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure
漏洞分析漏洞利用Web应用程序漏洞利用数据泄露Web安全学习与教育
GitHubadityabhatt3010/cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure

CVE-2026-27579-CORS-Misconfiguration-Leading-to-Authenticated-Data-Exposure

CVE-2026-27579 - CORS 配置错误 – 任意来源携带凭据 → 已认证的跨源账户数据泄露

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
396个月前尚未审核
分享

CVE-2026-27579 – CORS 配置错误导致已认证数据泄露

📌 公告参考

  • CVE ID:CVE-2026-27579
  • GHSA:GHSA-qh5m-p8jh-hx88
  • 厂商:karnop
  • 产品:realtime-collaboration-platform
  • 严重性:高危(CVSS 7.4)
  • 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N

CVE-2026-27579


🧠 漏洞概述

realtime-collaboration-platform 项目在其 Appwrite 后端配置中存在 CORS 配置错误。

服务器:

  • 允许 任意来源
  • 启用了 Access-Control-Allow-Credentials: true

这种组合允许攻击者控制的域名:

  • 发送已认证的跨域请求
  • 自动携带受害者的会话 Cookie
  • 从响应中读取敏感的用户账户数据

这导致以下信息泄露:

  • 电子邮件地址
  • 账户标识符
  • MFA 状态

🔎 根本原因

后端未能正确验证和限制 Origin 请求头。

错误配置:

root@kitploit:~
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true

或者动态反射任意来源。

这违反了 CORS 安全原则,因为:

浏览器仅当来源被明确信任时才允许携带凭据的跨域请求。

而该应用却信任 任意来源,从而形成了跨域数据外泄的途径。


⚠️ 影响分析

影响领域影响
机密性高
完整性无
可用性无
影响范围已改变

攻击者可以:

  1. 托管一个恶意网页。
  2. 诱骗已登录的受害者访问。
  3. 发起携带认证信息的 XHR/fetch 请求。
  4. 读取包含敏感账户数据的 JSON 响应。

无需任何直接权限。

这使其成为一种强大的客户端攻击,具有实际利用潜力。


🧪 概念验证流程

root@kitploit:~
fetch("https://target-appwrite-endpoint/v1/account", {
    credentials: "include"
})
.then(res => res.json())
.then(data => {
    console.log("Exfiltrated:", data);
});

如果受害者已登录,其会话 Cookie 会被自动包含在请求中。

由于 CORS 配置过于宽松,攻击者可以读取响应内容。

CORS


🛡️ 修复方案

正确的缓解措施需要:

  • 明确限制允许的来源
  • 移除通配符来源的使用
  • 对不受信任的来源禁用凭据
  • 强制执行严格的来源验证

正确配置示例:

root@kitploit:~
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true

或者:

root@kitploit:~
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false

📚 CWE 编号

  • CWE-346:来源验证错误
  • CWE-942:对不受信任域名的宽松跨域策略

🔥 关键安全教训

CORS 配置错误 + 凭据 = 数据泄露。

切勿允许:

root@kitploit:~
* + credentials=true

下载工具