Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-16764 — 针对 CVE-2026-16764 的 Python 漏洞利用程序,该漏洞是 OWASP DefectDojo 中的一个权限提升漏洞,其中 is_staff REST API 绕过允许低权限用户获得超级用户访问权限。 | Kitploit
工具/GitHubGitHub/hakaioffsec/cve-2026-16764
身份验证与授权权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队API 安全
GitHubhakaioffsec/cve-2026-16764

CVE-2026-16764

针对 CVE-2026-16764 的 Python 漏洞利用程序,该漏洞是 OWASP DefectDojo 中的一个权限提升漏洞,其中 is_staff REST API 绕过允许低权限用户获得超级用户访问权限。

18天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-16764

OWASP DefectDojo 中通过 is_staff API 绕过导致的权限提升。

摘要

仅拥有 auth.change_user 权限的用户可以通过两个步骤提升为超级用户:

  1. 通过 REST API 在自己的账户上设置 is_staff=true(验证仅阻止 is_superuser)
  2. 访问 Django Admin 并勾选 is_superuser 复选框

受影响版本

  • 2.59.0

修复版本

  • 2.58.3, 2.58.4, 3.0.0+

CVSS

7.8 (High) - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

用法

python3 CVE-2026-16764-exploit.py -u http://target:8080 -U username -P password

免责声明

本工具仅供教育和研究目的使用。请仅在您拥有或获得明确测试许可的系统上使用。作者不对本程序造成的任何滥用或损害负责。

QuimeraX Intelligence

QuimeraX Intelligence 是一个先进的 EASM 和网络威胁情报平台,专注于识别复杂系统中的关键漏洞。该平台主动监控、检测并向客户发出安全威胁警报,确保透明度和对潜在风险的快速响应。如果客户系统被发现存在漏洞,客户将收到即时通知和全面报告,从而能够采取保护措施。了解更多

Hakai Security

Hakai Security 是一家由安全专业人士创立的网络安全公司,致力于技术卓越。我们提供量身定制的安全解决方案,包括高级渗透测试、逼真的红队模拟和安全开发实践,以主动保护客户资产免受不断演变的网络威胁。

Hacking Club

Hacking Club 是一个培训平台,您可以通过由我们安全咨询公司工作的专家创建的实践课程、实验室和挑战来学习网络安全:直接从战场到您的培训。通过 hacking club 实践本仓库中呈现的漏洞!了解更多

参考资料

  • GHSA-w2j3-x3j3-mm43
  • 修复 PR #14952
下载工具