Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/kalnux/cve-2026-1961-foreman-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubkalnux/cve-2026-1961-foreman-poc

CVE-2026-1961-foreman-poc

PoC pour CVE-2026-1961 — injection de commande dans le proxy WebSocket de Foreman (lib/ws_proxy.rb) via un hostname de ressource de calcul non assaini, menant à une RCE en tant qu'utilisateur foreman. Divulgué de manière responsable et corrigé.

Voir le dépôt
il y a 8h 50mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Injection de commande via le proxy WebSocket de Foreman (CVE-2026-1961) — PoC

Preuve de concept pour une vulnérabilité d'injection de commande dans le proxy WebSocket de Foreman (lib/ws_proxy.rb), divulguée de manière responsable à Red Hat et corrigée.

Résumé

Le proxy WebSocket de Foreman interpole une valeur host non assainie — provenant de la réponse API d'un fournisseur de ressource de calcul (par exemple HostSystem.name de VMware vSphere) — directement dans une commande shell exécutée via Open3.popen3. Un attaquant qui contrôle ou usurpe un serveur de ressource de calcul auquel une instance Foreman se connecte peut injecter des commandes shell arbitraires, obtenant ainsi une exécution de code à distance sous l'utilisateur foreman lorsqu'un administrateur ouvre la Console d'une VM.

Une exploitation réussie donne accès aux identifiants de base de données et aux clés de chiffrement de Foreman, exposant tous les identifiants d'infrastructure stockés (vCenter, AWS, clés SSH, jetons API) et permettant de pivoter davantage dans l'infrastructure gérée.

Détails

CVECVE-2026-1961
CWECWE-78 (Injection de commande OS)
CVSS 3.18.0 (Élevé) — AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Composant affectélib/ws_proxy.rb
Versions affectéesForeman jusqu'à et y compris 3.18.0 (confirmé sur 3.17.0 ; chemin de code inchangé depuis 2020)
Corrigé dansForeman 3.18.1, 3.17.2, 3.16.3
Authentification requiseAucune (l'attaquant exécute le serveur malveillant ; l'administrateur Foreman s'y authentifie dans le cadre du flux de travail normal)
Interaction utilisateurL'administrateur clique sur Console sur une VM (flux de travail normal)
Avishttps://access.redhat.com/security/cve/cve-2026-1961

Cause racine

À lib/ws_proxy.rb:44, le paramètre host est interpolé directement dans une chaîne de commande shell :

root@kitploit:~
cmd = "websockify --daemon --idle-timeout=#{idle_timeout} --timeout=#{timeout} #{port} #{host}:#{host_port}"

host provient de la réponse API de la ressource de calcul et n'est jamais assaini avant d'être transmis à un shell via Open3.popen3.

Preuve de concept

malicious_vsphere_server.py implémente une API SOAP vSphere minimale — suffisante pour gérer l'authentification et l'énumération des VM — et renvoie une valeur HostSystem.name empoisonnée contenant une charge utile avec un métacaractère shell.

Utilisation

root@kitploit:~
python3 malicious_vsphere_server.py

Étapes de reproduction

  1. Démarrer le serveur vSphere malveillant sur le système de l'attaquant :
    root@kitploit:~
    python3 malicious_vsphere_server.py
    
  2. Configurer une ressource de calcul Foreman (interface Foreman) :
    • Naviguer vers Infrastructure → Compute Resources → Create Compute Resource
    • Fournisseur : VMware
    • vCenter/Server : <attacker_ip>
    • Nom d'utilisateur / Mot de passe : n'importe lesquels (user / pass)
    • Load Datacenters (charge EvilDatacenter)
    • Display Type : VNC
    • Décocher VNC Console Passwords et Enable Caching
    • Soumettre
  3. Déclencher l'exploitation :
    • Naviguer vers l'onglet Virtual Machines
    • Localiser TestVM
    • Actions → Console
  4. Vérifier l'exécution de code à distance sur le serveur Foreman :
    root@kitploit:~
    find /tmp -name "vsphere_rce.txt" 2>/dev/null
    cat /tmp/systemd-private-*/tmp/vsphere_rce.txt
    
    Sortie attendue : foreman

Auteur

Houssam Sahli (Malleum)

Mentions légales

Publié après le correctif, dans le cadre d'une divulgation coordonnée. Fourni uniquement à des fins de tests de sécurité autorisés et d'éducation. Ne pas utiliser contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester.

Télécharger l’outil