Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary — Exploit de preuve de concept pour CVE-2026-25939, un contournement d'autorisation non authentifié dans le logiciel SCADA FUXA permettant une manipulation arbitraire du planificateur et une potentielle exécution de code à distance (RCE). | Kitploit
Outils/GitHubGitHub/mbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary
Analyse des VulnérabilitésExploitationSécurité SCADA/ICSExploitation d'Applications WebTests d'Intrusion
GitHubmbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary

CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary

Exploit de preuve de concept pour CVE-2026-25939, un contournement d'autorisation non authentifié dans le logiciel SCADA FUXA permettant une manipulation arbitraire du planificateur et une potentielle exécution de code à distance (RCE).

Voir le dépôt
10il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

👤 Auteur

Mohammed Idrees Banyamer Chercheur en sécurité

📌 Présentation

Ce dépôt contient un exploit Proof-of-Concept (PoC) pour CVE-2026-25939, une vulnérabilité critique de contournement d'autorisation dans FUXA (logiciel open-source SCADA/ICS). La vulnérabilité permet à des attaquants distants non authentifiés de créer, modifier et supprimer des entrées d'ordonnanceur arbitraires, ce qui peut potentiellement conduire à une exécution de code à distance et à la manipulation de systèmes de contrôle industriels.

🔥 Détails de la vulnérabilité

  • Identifiant CVE : CVE-2026-25939
  • Score CVSS : 9.1 (Critique) - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Versions concernées : FUXA >= 1.2.8, < 1.2.11
  • Version corrigée : FUXA v1.2.11+
  • Type de vulnérabilité : Contournement d'autorisation
  • Vecteur d'attaque : À distance, sans authentification

🎯 Description technique

Cause racine

La vulnérabilité existe dans le point de terminaison /api/scheduler où les contrôles d'authentification des utilisateurs invités étaient absents dans les gestionnaires POST et DELETE. Le correctif de la v1.2.11 a ajouté une validation explicite .

authJwt.isGuestUser()

Points de terminaison concernés

  • POST /api/scheduler - Créer/Modifier des ordonnanceurs
  • DELETE /api/scheduler - Supprimer des ordonnanceurs

Impact

  • ✅ Créer des ordonnanceurs malveillants avec des scripts arbitraires
  • ✅ Modifier les plannings de contrôle industriels existants
  • ✅ Supprimer des ordonnanceurs système critiques
  • ✅ Exécution de code à distance potentielle via l'exécution de scripts d'ordonnanceur
  • ✅ Perturbation des opérations SCADA/ICS

📋 Exemples d'utilisation

Exemple 1 : Évaluation de la vulnérabilité

Exécuter la version vulnérable de FUXA

root@kitploit:~
docker run -p 1881:1881 -d fuxa:v1.2.10
root@kitploit:~
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Checking vulnerability status for http://192.168.1.100:1881
[*] Testing guest access to scheduler API...
[*] GET Response Status: 200
[*] Testing scheduler creation...
[*] POST Response Status: 200
[!] VULNERABLE: Target accepts unauthenticated scheduler creation
[!] This indicates version < 1.2.11
Télécharger l’outil