针对 CVE-2026-63642 和 CVE-2026-63643 的概念验证漏洞利用,这是 MagicMirror² 日历模块中的服务器端请求伪造漏洞,允许任何未经身份验证的攻击者强制服务器向内部服务发起任意 HTTP 请求。
安装:
$ npm init -y
$ npm install socket.io-client
用法:
# CVE-2026-63642 - 基础 SSRF
$ node cve-2026-63642.js
# CVE-2026-63643 - 带 TLS 绕过和 iCal 数据窃取的 SSRF
$ node cve-2026-63643.js
/calendar Socket.IO 命名空间接受带有用户可控 url 参数的 ADD_CALENDAR 事件。服务器在未经验证的情况下获取该 URL,从而允许向内部服务发起请求:
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });
CVE-2026-63643 通过 selfSignedCert: true 扩展了此漏洞,以绕过 TLS 验证并从内部日历中窃取 iCal 内容。
/calendar 命名空间 → ADD_CALENDAR 事件CWE-918 服务器端请求伪造。任何未经身份验证的攻击者都可以:
selfSignedCert 绕过7.5 高危 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
本工具仅用于教育和研究目的。请仅在您拥有或获得明确测试许可的系统上使用它。作者不对本程序造成的任何滥用或损害负责。
QuimeraX Intelligence 是一个先进的 EASM 和网络威胁情报平台,专注于识别复杂系统中的关键漏洞。该平台主动监控、检测并向客户发出安全威胁警报,确保透明度和对潜在风险的快速响应。如果发现客户系统存在漏洞,客户会立即收到通知和全面的报告,从而能够采取保护措施。了解更多
Hakai Security 是一家由安全专业人士创立的网络安全公司,致力于技术卓越。我们提供量身定制的安全解决方案,包括高级渗透测试、逼真的红队模拟和安全开发实践,以主动保护客户资产免受不断演变的网络威胁。
Hacking Club 是一个培训平台,您可以通过由我们安全咨询公司工作的专家创建的实践课程、实验和挑战来学习网络安全:从战场直接到您的培训。