Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE_ADC_IOC_2026 — Vérificateur de préconditions Citrix NetScaler CVE selon CTX696604 | CVE pris en charge : CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, et CVE-2026-13474 | Kitploit
Outils/GitHubGitHub/derekpreston81/cve_adc_ioc_2026
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésScripting et AutomatisationAudit de ConfigurationSécurité RéseauDevSecOps
GitHubderekpreston81/cve_adc_ioc_2026

CVE_ADC_IOC_2026

Vérificateur de préconditions Citrix NetScaler CVE selon CTX696604 | CVE pris en charge : CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, et CVE-2026-13474

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
21il y a 1 moisPas encore vérifié

CVE_ADC_IOC_2026

Vérificateur de préconditions CVE NetScaler

Auteur : Derek

Un script Python pour inspecter les fichiers de configuration NetScaler (ns.conf) et déterminer si un équipement répond aux préconditions pour des CVE spécifiques. Le script analyse la configuration en cours ou les fichiers de configuration sauvegardés et rapporte les configurations vulnérables avec des résultats détaillés.


CVE prises en charge

CVEDescriptionPrécondition vérifiée
CVE-2026-8451Profil IdP SAMLadd authentication samlIdPProfile .*
CVE-2026-8452Vserveur d'authentification / passerelleadd authentication vserver .* ou add vpn vserver .*
CVE-2026-8655LB Oracle/DNS + récursion DNSOracle LB, serveurs DNS/DOT, SSL+DNSoverHTTPS, résolution DNS récursive
CVE-2026-10817TimeStamp TCP ACTIVÉProfils TCP avec -TimeStamp ENABLED, trace du mappage profil-vers-vserveur/service, gestion de l'héritage du profil par défaut
CVE-2026-13474HTTP/2 ACTIVÉProfils HTTP avec -http2 ENABLED, trace du mappage profil-vers-vserveur, gestion de l'héritage du profil par défaut

Fonctionnalités

  • Mappage profil-vers-Vserveur/Service : Pour CVE-2026-10817 et CVE-2026-13474, trace quels vserveurs et services utilisent des profils vulnérables.
  • Gestion des profils par défaut : Détecte quand les profils par défaut (nstcp_default_profile, nshttp_default_profile) ont des paramètres vulnérables et énumère tous les vserveurs/services qui en héritent.
  • Modes d'entrée multiples : Fichier local, SSH via sshpass, ou SSH via paramiko (Python pur).
  • Sortie JSON : Option --json pour l'intégration dans des pipelines CI/CD.
  • Mode silencieux : --quiet pour afficher uniquement les CVE vulnérables.
  • Sortie colorée : Sortie terminal codée en couleurs ANSI pour une lecture facile.

Installation

1. Clonez ou téléchargez le script

root@kitploit:~
git clone https://github.com/derekpreston81/CVE_ADC_IOC_2026.git
cd CVE_ADC_IOC_2026

2. Installez les dépendances (optionnel, pour le mode SSH)

root@kitploit:~
pip install -r requirements.txt

Remarque : Le script fonctionne uniquement avec la bibliothèque standard Python pour le mode fichier local. paramiko est seulement nécessaire pour la récupération via SSH.


Utilisation

Vérifier un fichier ns.conf local

root@kitploit:~
python netscaler_cve_checker.py /path/to/ns.conf

Vérifier via SSH (détection automatique du backend)

root@kitploit:~
python netscaler_cve_checker.py --ssh 192.168.1.1 nsroot password

Le script essaiera d'abord sshpass, puis se rabattra sur paramiko.

Forcer SSH via paramiko

root@kitploit:~
python netscaler_cve_checker.py --ssh-paramiko 192.168.1.1 nsroot password

Sortie JSON pour automatisation / CI-CD

root@kitploit:~
python netscaler_cve_checker.py --json /path/to/ns.conf

Mode silencieux — afficher uniquement les CVE vulnérables

root@kitploit:~
python netscaler_cve_checker.py --quiet /path/to/ns.conf

Obtenir la configuration NetScaler

Option A : Sauvegarder la configuration en cours dans un fichier

Depuis la CLI NetScaler (ou SSH) :

root@kitploit:~
show ns runningconfig > /var/tmp/ns.conf

Ensuite, téléchargez ns.conf via SCP/SFTP et exécutez le vérificateur localement.

Option B : Récupérer directement via SSH

Utilisez les options --ssh ou --ssh-paramiko (voir ci-dessus). Le script exécute show ns runningconfig sur l'équipement et analyse la sortie.


Exemple de sortie

root@kitploit:~
================================================================================
  NetScaler CVE Preconditions Checker
  Version: 1.1
================================================================================

[CVE-2026-8451] Configuration du profil IdP SAML
  Statut : NON VULNÉRABLE (Sévérité : AUCUNE)
  Précondition : add authentication samlIdPProfile .*
  ✓ Aucune précondition correspondante trouvée.

[CVE-2026-8452] Vserveur d'authentification / Vserveur passerelle (VPN)
  Statut : VULNÉRABLE (Sévérité : ÉLEVÉE)
  Préconditions :
    - add authentication vserver .* (AAA Vserver)
    - add vpn vserver .* (Passerelle : VPN, Proxy ICA, CVPN, Proxy RDP)
  ⚠ Résultats :
    Vserveurs VPN/Passerelle (2) :
      > add vpn vserver GW_VPN SSL 10.0.0.10 443 -icaOnly ON
      > add vpn vserver RDP_PROXY SSL 10.0.0.11 443
  Recommandation : Examinez les vserveurs AAA et VPN. Appliquez les correctifs et restreignez l'accès.

[CVE-2026-10817] Profils TCP avec TimeStamp ACTIVÉ
  Statut : VULNÉRABLE (Sévérité : CRITIQUE)
  Précondition : Profils TCP avec -TimeStamp ENABLED
  ⚠ Résultats :
    Profils TCP avec TimeStamp ACTIVÉ (1) :
      > Profil : custom_profile
        Config : add ns tcpProfile custom_profile -TimeStamp ENABLED
        Vserveurs attachés (1) :
          - test_server (add lb vserver)
    ⚠ PROFIL PAR DÉFAUT (nstcp_default_profile) a TimeStamp ACTIVÉ !
      Tous les vserveurs/services sans profil TCP explicite sont impactés.
      Vserveurs impactés par défaut (15) :
        - vs1 (add lb vserver)
        - vs2 (add cs vserver)
        ...
  Recommandation : Désactivez TimeStamp sur les profils TCP sauf si nécessaire.

================================================================================
  RÉSUMÉ
================================================================================
  CVE-2026-8451 : SÉCURISÉ
  CVE-2026-8452 : VULNÉRABLE
  CVE-2026-8655 : SÉCURISÉ
  CVE-2026-10817 : VULNÉRABLE
  CVE-2026-13474 : SÉCURISÉ

  Total CVE vérifiées : 5
  Vulnérables : 2
  Sécurisées : 3

  ACTION REQUISE : Examinez les résultats ci-dessus et appliquez les correctifs du fournisseur.
================================================================================

Dépannage

Erreur sshpass not found

Installez sshpass sur votre système, ou utilisez --ssh-paramiko à la place :

root@kitploit:~
# Ubuntu/Debian
sudo apt-get install sshpass

# RHEL/CentOS/Rocky
sudo yum install sshpass

# macOS
brew install sshpass

paramiko non installé

root@kitploit:~
pip install paramiko

Utilisez ensuite --ssh-paramiko pour le mode SSH.

Échecs d'authentification

  • Vérifiez que le nom d'utilisateur/mot de passe sont corrects.
  • Assurez-vous que l'IP/le nom d'hôte NetScaler est accessible.
  • Vérifiez que SSH est activé sur le NetScaler.

Licence

Ce script est fourni en l'état à des fins d'évaluation de sécurité et de conformité. Utilisez-le à vos risques et périls. Validez toujours les résultats par rapport aux avis de sécurité du fournisseur avant d'appliquer des modifications.


Auteur

Derek

Télécharger l’outil