Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit — Proof-of-concept-Exploitkette (CVE-2026-47301) für Microsoft Configuration Manager (SCCM), die eine fehlerhafte Zugriffskontrolle, eine CAB-Pfadtraversal-Schwachstelle mit beliebigem Schreiben, eine Umgehung der Zertifikatsprüfung und DLL-Hijacking kombiniert, um eine Codeausführung auf SYSTEM-Ebene zu erreichen. | Kitploit
Tools/GitHubGitHub/omribaso/sccm-cve-2026-47301-remote-code-execution-exploit
Privilege EscalationAufklärungExploitationPost-ExploitationPenetrationstestsPayload-Entwicklung
GitHubomribaso/sccm-cve-2026-47301-remote-code-execution-exploit

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-concept-Exploitkette (CVE-2026-47301) für Microsoft Configuration Manager (SCCM), die eine fehlerhafte Zugriffskontrolle, eine CAB-Pfadtraversal-Schwachstelle mit beliebigem Schreiben, eine Umgehung der Zertifikatsprüfung und DLL-Hijacking kombiniert, um eine Codeausführung auf SYSTEM-Ebene zu erreichen.

Repository anzeigen
1061613vor 1 MonatVon Kitploit geprüft
Teilen

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Proof-of-Concept-Exploit-Kette, die ich entdeckt habe und die als CVE-2026-47301 für Microsoft Configuration Manager (SCCM) zugewiesen wurde. Sie kombiniert fehlerhafte Zugriffskontrolle, beliebiges Dateischreiben durch CAB-Extraktionspfad-Traversal, Umgehung der Zertifikatsüberprüfung und DLL-Hijacking, um Codeausführung auf SYSTEM-Ebene zu erreichen.

Wie verwendet man es?

Dieser Exploit verwendet ein bösartiges CAB, das speziell dafür erstellt wurde, diese CVE auszunutzen; ein CAB wurde von mir für den POC bereitgestellt.
Der Exploit entführt die Ausführung, indem er zwei DLLs unter ..\..\..\..\ vom vorgesehenen Pfad in das Configuration Manager \bin\X64-Installationsverzeichnis platziert. Die Installation von Microsoft Configuration Manager unter einem anderen Pfad spielt keine Rolle, da der Exploit generisch ist und auf jedem Pfad funktioniert, ohne etwas darüber zu wissen.

Die DLL-Namen sind: adsource_original.dll und adsource.dll.

Die "original"-DLL wird verwendet, um einen DLL-Proxy-Angriff durchzuführen und den Exploit zum Laufen zu bringen, OHNE den SMS_EXECUTIVE-Dienst zum Absturz zu bringen.

Alles, was Sie brauchen, ist der IP-/DNS-Name des Primary Site Servers. Obwohl diese Information niemals in Active Directory veröffentlicht wird, können wir sicher davon ausgehen, dass wir sie durch Inspizieren der SDDL über den Container CN=System Management,CN=System ermitteln können. Maschinenkonten mit Vollzugriff auf diesen Container sind üblicherweise die Site Server.

Den Primary Site Server finden

$root = [ADSI]"LDAP://RootDSE"
$configDN = "CN=System Management,CN=System," + $root.defaultNamingContext
$container = [ADSI]"LDAP://$configDN"
$container.ObjectSecurity.Access |
    Where-Object { $_.ActiveDirectoryRights -match "GenericAll|FullControl" } |
    Select-Object IdentityReference, ActiveDirectoryRights, AccessControlType |
    Format-Table -AutoSize

Das Ergebnis zeigt Ihnen Entitäten mit GenericAll über diesen Container; nehmen Sie Entitäten mit $ am Ende, dies sind Primary Site Server.

image-9

Den Exploit ausführen

.\C1_AFW.exe write SCCM-CM01.basoss.local 'pwn.cab' .\evil.cab  --verbose

Ergebnisse

evil_RID500.cab

Der Exploit aktiviert das RID-500-Administratorkonto, falls es deaktiviert ist, benennt es in omrispy mit dem Passwort Xm#Poc-2026!Adm1n$Ok um. Er protokolliert außerdem die vom Exploit vorgenommenen Änderungen und den vorherigen Namen, den der RID-500-Administrator hatte, damit Sie alles wieder in den ursprünglichen Zustand versetzen können. Die Protokolle werden unter dem Pfad C:\POC.txt auf dem betroffenen Primary Site Server gespeichert.

Das Laden der DLL erfolgt alle 5 Minuten, rechnen Sie also mit einer gewissen Verzögerung zwischen dem Start des Exploits und dem tatsächlichen Eintreten der Ergebnisse. Dieses Verhalten wurde mit Procmon64.exe beobachtet.

image

Bereinigung

Nach erfolgreicher Ausnutzung benötigen Sie:

  1. Löschen Sie adsource.dll (welche bösartig ist) und benennen Sie adsource_original.dll in adsource.dll um.
  2. Benennen Sie den RID-500-Administrator wieder so um, wie er in POC.txt protokolliert wurde. Die Wiederherstellung des alten Passworts liegt nicht außerhalb des Umfangs dieses POC; passen Sie es an, wenn Sie möchten, dass dies geschieht.

Für detailliertere Informationen über den Exploit können Sie meinen vollständigen Artikel darüber lesen.

Rechtlicher Hinweis

Dieses Proof-of-Concept ("PoC") wird ausschließlich für legitime Sicherheitsforschung, Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.

Verwenden Sie diese Software nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Genehmigung haben, die spezifischen durchgeführten Tests durchzuführen. Unbefugter Zugriff auf Computersysteme ist strengstens verboten.

Durch die Verwendung dieser Software stimmen Sie zu, dass:

  • Sie allein dafür verantwortlich sind, sicherzustellen, dass Ihre Nutzung allen geltenden Gesetzen, Vorschriften und Autorisierungsanforderungen entspricht.
  • Der Autor keine bösartige oder unbefugte Nutzung autorisiert, fördert oder billigt.
  • Diese Software "AS IS" bereitgestellt wird, ohne jegliche Gewährleistung.
  • Im größtmöglichen gesetzlich zulässigen Umfang übernimmt der Autor keine Haftung für Schäden, Verluste, rechtliche Konsequenzen oder andere Schäden, die aus der Verwendung oder dem Missbrauch dieser Software entstehen.

Sie übernehmen die volle Verantwortung für Ihre Handlungen und alle Konsequenzen, die sich aus der Verwendung dieses PoC ergeben. Ich bin nicht für Ihre Handlungen verantwortlich.

Tool herunterladen