Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Ashwesker-CVE-2026-21440 — 针对 CVE-2026-21440 的概念验证漏洞利用程序,这是 AdonisJS 多部分上传中的一个严重路径遍历漏洞,可实现任意文件写入和远程代码执行。 | Kitploit
工具/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

针对 CVE-2026-21440 的概念验证漏洞利用程序,这是 AdonisJS 多部分上传中的一个严重路径遍历漏洞,可实现任意文件写入和远程代码执行。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
638个月前尚未审核
分享

🚨 CVE-2026-21440 — 严重安全漏洞

G94XX20WIAAuE0T

🧩 概述

CVE-2026-21440 是一个影响 AdonisJS 框架的严重路径遍历漏洞,具体涉及其 multipart 文件上传处理。

⚠️ 如果被利用,攻击者可以在服务器上的任意位置写入文件,从而可能导致远程代码执行(RCE)。


🏷️ 关键信息

字段值
CVE IDCVE-2026-21440
严重程度🔴 严重
CVSS v4.09.2
CWECWE-22(路径遍历)
攻击向量网络
是否需要认证❌ 否

🔍 问题是什么?

AdonisJS 在 multipart 文件上传过程中不恰当地信任用户提供的文件名。

当开发者调用:

root@kitploit:~
MultipartFile.move()

而未进行严格清理时,攻击者可以提交类似以下文件名:

root@kitploit:~
../../../../app/config/startup.js

这使得攻击者能够逃逸预期的上传目录,并在服务器上的任意位置写入文件。


💥 影响

攻击者可能能够:

  • 📂 写入任意文件到服务器进程具有权限的任何位置
  • 🧨 覆盖应用程序文件或配置
  • 🖥️ 实现远程代码执行(RCE)
  • 🌐 远程利用该漏洞,无需认证

这使得该漏洞对于公开文件上传端点尤其危险。


📦 受影响版本

❌ 存在漏洞

  • @adonisjs/bodyparser ≤ 10.1.1
  • 11.x 预发布版本 早于 11.0.0-next.6

✅ 已修复

  • 10.1.2
  • 11.0.0-next.6

🛠️ 修复措施(强烈建议)

🔐 立即修复

➡️ 尽快升级到已修补的版本。

🧯 临时缓解措施

如果暂时无法升级:

  • 🧼 清理文件名(拒绝 ../、绝对路径、空字节)
  • 🧩 在 MultipartFile.move() 中使用安全选项
  • 🔒 要求上传端点进行认证
  • 📁 限制文件系统的写入权限
  • 🧱 使用 WAF 检测路径遍历尝试

🕒 披露时间线

  • 📅 2026 年 1 月 2 日 — GitHub 安全公告发布
  • 📅 2026 年 1 月 2 日 — NVD 条目发布

📁 使用 CVE-2026-21440 PoC 脚本的简要步骤

  1. 安装依赖
    pip install requests

  2. 保存脚本
    复制完整的 Python 代码并保存为 cve_2026_21440_poc.py

  3. 查找上传端点
    识别目标的 multipart 文件上传 URL(例如 /upload、/api/files)。使用浏览器或 curl 进行测试。

  4. 先运行安全测试
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. 检查是否成功

    • 终端:查找“SUCCESS: File likely written!”以及建议的 URL。
    • 浏览器:打开建议的 URL——如果看到 PoC 文本,则说明存在漏洞。
  6. 如果存在漏洞,尝试 shell(可选)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. 验证 shell
    访问上传的文件(例如 http://target/shell.php?cmd=whoami)以获取命令输出。

仅可在获得授权的目标上使用!从 --safe 开始。

cve-2026-21440
root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  免责声明  ⚠️                       ║
╚══════════════════════════════════════════════════════════════╝

此 CVE-2026-21440 概念验证脚本仅供教育、研究和授权安全测试之用。

❌ 您可以在以下系统上使用它: • 您拥有的系统 • 您拥有明确书面许可进行测试的系统

❌ 您不得将其用于: • 对任何系统的未授权访问 • 任何形式的非法活动 • 恶意目的

作者和分发者对以下情况不承担任何责任: • 滥用此工具 • 对系统造成的损害 • 因未授权使用而产生的法律后果

未经许可对系统使用此脚本 在大多数国家/地区均违反法律(例如美国的 CFAA、 英国的《计算机滥用法》)。

使用此工具即表示您同意: • 对自己的行为承担全部责任 • 遵守所有适用法律

保持道德。负责任地测试。 向供应商报告漏洞。

✦ 入侵这个星球——但要合法 ✦

下载工具