Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenanalyseNetzwerksicherheitBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Offline-Browsererweiterung, die defensive Analyse und Erkennungsleitfäden für CVE-2026-20127 bietet, mit Paketvisualisierung, IOC-Extraktion und Minderungsstrategien für Cisco SD-WAN.

Repository anzeigen
3vor 1 MonatNoch nicht geprüft
Teilen

Zusammenfassung

Der CVE-2026-20127 Defensive Companion ist eine erstklassige, Enterprise-taugliche Browser-Erweiterung, die für proaktive Threat Intelligence und defensive Analyse entwickelt wurde. Dieses Werkzeug bündelt maßgebliche technische Forschungserkenntnisse zu der Authentifizierungs-Bypass-Schwachstelle im Cisco Catalyst SD-WAN Controller (vSmart). Durch eine stark lokalisierte, offline arbeitende Intelligence-Schicht ermöglicht es Security Operations Centers (SOC) und defensiven Forschern, Paketstrukturen schnell zu analysieren, Authentifizierungsabläufe nachzuverfolgen und Indicators of Compromise (IOCs) sofort zu extrahieren, ohne aktive Untersuchungsdaten externen Netzwerken auszusetzen.

Technischer Hintergrund

Die Cisco Catalyst SD-WAN-Architektur verlässt sich auf den vdaemon-Dienst, um Control-Plane-DTLS-Verbindungen zwischen Edge-Geräten und dem Controller aufzubauen und aufrechtzuerhalten. Die zugrunde liegende Schwachstelle (CVE-2026-20127) nutzt einen Fehler in der State-Machine-Validierung während der DTLS-Handshake-Sequenz aus und betrifft ausdrücklich Ports, die typischerweise mit vSmart-Kontrollverkehr assoziiert werden (z. B. 12346, 52521). Die Schwachstelle ermöglicht es nicht autorisierten Akteuren, die X.509-Zertifikatsvalidierung zu umgehen und einen authentifizierten Zustand in der internen Controller-Registrierung zu fälschen.

Forschungsziele

Das primäre Ziel dieses Projekts ist es, das rohe Exploit-Repository in eine strukturierte, lehrreiche und defensive Ressource zu überführen. Die Forschung zielt darauf ab, den Authentifizierungs-Bypass vbond_proc_challenge_ack_ack() zu dekonstruieren und ihn durch eine Reihe interaktiver Visualisierungen darzustellen. Dies ermöglicht Cybersicherheitsexperten, die genauen Mechanismen der Schwachstelle zu verstehen, robuste Erkennungslogik zu implementieren und umfassende Mitigationsstrategien in Enterprise-SD-WAN-Bereitstellungen anzuwenden.

Repository-Architektur

Das Repository ist so strukturiert, dass Intelligence-Daten, UI-Kernvisualisierung und intelligente Suchlogik getrennt sind und die architektonischen Einschränkungen von Chrome Manifest V3 eingehalten werden.

  • Datenschicht (src/knowledge): Enthält genau 17 segmentierte JSON-Domänen, die die aus der ursprünglichen Exploit-Forschung geparsten Intelligence-Daten repräsentieren.
  • Engine-Schicht (src/services): Beherbergt die Offline-NLP-KnowledgeEngine, die für Intent-Erkennung und semantischen Abruf verantwortlich ist.
  • Präsentationsschicht (src/components, src/sidepanel): Eine auf React basierende UI, die dynamische Paketvisualisierungen und das Analysten-Dashboard rendert.

Technische Analyse

Eine eingehende Analyse bestätigt, dass die Schwachstelle in der Funktion vbond_proc_challenge_ack_ack() liegt, die sich an Adresse 0x38AB7 in vdaemon (Version 20.12.5) befindet. Der Kernfehler ist das vollständige Fehlen einer serverseitigen Validierung des im Nachrichtentext enthaltenen verify_status-Bytes. Wenn ein nicht authentifizierter Peer ein CHALLENGE_ACK_ACK-Paket mit einem von Null verschiedenen verify_status sendet, vertraut der vdaemon dieser Angabe implizit und schreibt 1 in den Authentifizierungszustand des Peers im Speicher (*(BYTE*)(a2+70) = 1).

Protokollanalyse

Der legitime DTLS-Handshake für die Control-Plane läuft wie folgt ab:

  1. Der Client initiiert eine DTLS-Verbindung und präsentiert ein X.509-Zertifikat.
  2. Der Server fordert den Client mit msg_type=8 (CHALLENGE) auf.
  3. Der Client antwortet mit msg_type=9 (CHALLENGE_ACK) und liefert die erforderlichen kryptografischen Nachweise.
  4. Der Server validiert den Nachweis und schließt mit msg_type=10 (CHALLENGE_ACK_ACK) ab.

Der ausgenutzte Protokollablauf überspringt Schritt 3 absichtlich. Der Angreifer fängt die CHALLENGE ab und antwortet sofort mit einem gefälschten CHALLENGE_ACK_ACK (msg_type=10). Da das Authentifizierungs-Gate in vbond_proc_msg() msg_type=10 von der Pre-Authentifizierungs-Filterung ausnimmt, erreicht das Paket den verwundbaren Handler und korrumpiert die State Machine.

Erkennungsleitfaden

Sicherheitsteams müssen aktiv nach den folgenden Anomalien suchen, um aktive Exploit-Versuche zu erkennen:

  • vsyslog-Anomalie: Schnelles Flapping der Verbindungszustände. Alarmierung bei control-connection-state-change-Ereignissen, bei denen die peer-vmanage-system-ip 0.0.0.0 ist und unmittelbar darauf innerhalb von Sekunden ein Zustandswechsel auf down folgt.
  • auth.log-Anomalie: Unerwartete Akzeptanz eines SSH-Public-Keys für den Benutzer vmanage-admin über TCP-Port 830 (NETCONF) unmittelbar nach DTLS-Instabilität.
  • vdebug-Anomalie: Abweichungen in vdaemon_peer_ssl_snapshot_info, die darauf hindeuten, dass sich lokale und Peer-Zertifikate in einer Weise erheblich unterscheiden, die nicht der Standard-Provisionierung entspricht.

Mitigationsleitfaden

Defense-Teams müssen die folgenden Abhilfemaßnahmen umsetzen:

  • Patch-Management: Aktualisieren Sie den Cisco Catalyst SD-WAN Controller umgehend auf Version 20.12.6.1 oder höher, die eine strikte State-Machine-Validierung in vbond_proc_challenge_ack_ack() durchsetzt.
  • Netzwerksegmentierung: Nutzen Sie Access Control Lists (ACLs), um eingehende Verbindungen zu den DTLS-Control-Plane-Ports strikt auf bekannte, vertrauenswürdige Edge-Router zu beschränken.
  • Identitätsüberwachung: Implementieren Sie eine strenge Alarmierung für jegliche Änderungen an der Datei authorized_keys für das Konto vmanage-admin.

Knowledge Engine

Die Erweiterung implementiert eine maßgeschneiderte, offline arbeitende Knowledge Engine, die 17 spezifische, aus dem Repository extrahierte Domänen indexiert. Die Engine arbeitet vollständig lokal im Browser und nutzt eine mehrstufige Natural-Language-Processing-Pipeline (NLP):

  1. Parsing: Tokenisiert die Benutzerabfrage und entfernt Stoppwörter.
  2. Intent-Erkennung: Verwendet eine heuristische Intent-Map, um Abfragen zu kategorisieren (z. B. Zuordnung von „how to detect" zur Domäne Detection).
  3. Abruf: Gleicht den erkannten Intent und die Keyword-Überschneidungen mit den JSON-Datenspeichern ab.
  4. Template-Generierung: Führt die rohen JSON-Daten mithilfe vordefinierter Formatierungsvorlagen zu menschenlesbarem Markdown zusammen.

Erweiterungsarchitektur

Die Lösung basiert stark auf einer verteilten, asynchronen Architektur über Manifest V3:

  • Popup: Bietet schnellen Zugriff auf Aktionen und den unmittelbaren Erweiterungsstatus.
  • Background Service Worker: Fungiert als zentraler Ereignis-Router und übernimmt die Kommunikation zwischen Komponenten sowie Lebenszyklus-Ereignisse, ohne den Hauptthread zu blockieren.
  • Side Panel: Bietet einen dauerhaften Arbeitsbereich mit Registerkarten, der es Analysten ermöglicht, den Local Assistant parallel zu visuellen Protokoll-Explorern zu nutzen.
  • Speicherebene: Nutzt chrome.storage.local zum dauerhaften Speichern von Erweiterungszustand und Einstellungen.
  • Suchmaschine & Knowledge Engine: In die React-Anwendung integriert und bietet sofortige Offline-Suchfunktionen ohne externe API-Latenz.
  • Berichtsgenerator: Ein Dienstprogramm, das dynamisch Markdown-Berichte über den aktuellen Schwachstellenstatus für die Weiterverteilung an SOCs erstellt.

Technologie-Stack

  • Kern-Framework: React 19
  • Build-System: Vite (mit @vitejs/plugin-react)
  • Sprache: TypeScript 5 (ES2023 / NodeNext)
  • Styling: Tailwind CSS, PostCSS, Autoprefixer
  • UI-Assets: Lucide React (Ikonografie), Framer Motion (Hardwarebeschleunigte Animationen)
  • Browser-API: Chrome Extensions API (Manifest V3)
  • Laufzeitumgebung: Node.js (v18+)

Leistung

Die Erweiterung ist stark optimiert für schnelle Bereitstellung und reibungslose Analysten-Workflows:

  • Lazy Loading: UI-Komponenten in der Side-Panel-Registerkartenoberfläche werden lazy-geladen, um sofortige anfängliche Renderzeiten zu gewährleisten.
  • Vorberechnete Indizierung: Die Knowledge Engine erstellt ihren invertierten Suchindex (Set<string>) synchron beim Laden, wodurch die Suchlatenz zur Laufzeit auf Sub-Millisekunden-Bereiche reduziert wird.
  • Code-Organisation: Vite teilt den Produktions-Build optimal in Chunks auf und trennt den background.js-Service-Worker vom schweren sidepanel.js-UI-Bundle, um den Speicherbedarf zu reduzieren.

Sicherheitsaspekte

Sicherheit und Datenschutz sind grundlegend für dieses Werkzeug:

  • Offline-Verarbeitung: 100 % der Intelligence-Daten und der Suchlogik sind in der Erweiterung enthalten. Es werden keine Netzwerkanfragen an externe KI-Dienste gestellt, was garantiert, dass sensible Analystenabfragen nicht von Dritten abgefangen oder protokolliert werden können.
  • Berechtigungen nach dem Least-Privilege-Prinzip: Die manifest.json fordert nur unbedingt notwendige Berechtigungen an (activeTab, sidePanel, storage).
  • Content Security Policy: Die Erweiterung setzt eine strenge CSP durch, die unsafe-eval und die Ausführung von Remote-Skripten vollständig verbietet.

Entwicklung

Installation und Einrichtung

  1. Klonen Sie das Repository in Ihre lokale Entwicklungsumgebung.
  2. Stellen Sie sicher, dass Node.js installiert ist.
  3. Installieren Sie die Abhängigkeiten:
    root@kitploit:~
    npm install
    

Build und Tests

  • Typprüfung: Überprüfen Sie die TypeScript-Integrität vor dem Build.
    root@kitploit:~
    npm run build
    
  • Entwicklungsserver:
    root@kitploit:~
    npm run dev
    

Paketierung

  1. Führen Sie den Produktions-Build-Befehl aus, um das optimierte dist/-Verzeichnis zu erzeugen.
  2. Navigieren Sie in Ihrem Browser zu chrome://extensions/.
  3. Aktivieren Sie den „Entwicklermodus" und wählen Sie „Load unpacked", wobei Sie auf das dist/-Verzeichnis zeigen.

Verzeichnisstruktur

root@kitploit:~
ext/
├── public/                 # Static assets and manifest.json
├── src/
│   ├── background/         # Service worker scripts
│   ├── components/         # React components (ProtocolViewer, PacketExplorer, Chat)
│   ├── content/            # DOM scanning and active threat highlighting scripts
│   ├── knowledge/          # 17 segmented JSON domains containing extracted CVE data
│   ├── options/            # Extension settings and Report Generator logic
│   ├── services/           # Offline KnowledgeEngine NLP implementation
│   └── sidepanel/          # Primary persistent workspace for analysts
├── package.json            # Node.js dependencies and script definitions
├── tsconfig.json           # TypeScript configuration for strict typing
└── vite.config.ts          # Vite build configuration

Zukünftige Erweiterungen

  • Integration einer automatisierten STIX/TAXII-JSON-Exportfunktion direkt in den Berichtsgenerator.
  • Erweiterung des Protocol Explorers, um rohe PCAP-Dateien lokal mithilfe von WebAssembly zu akzeptieren und zu parsen.
  • Erweiterung der Knowledge-Engine-Ontologie, um CVE-2026-20127-Indikatoren automatisch gegen das MITRE-ATT&CK-Framework abzubilden.
Tool herunterladen