Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-21554 — CVE-2023-21554 Preuve de concept | Kitploit
Outils/GitHubGitHub/shootweb/cve-2023-21554
Analyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubshootweb/cve-2023-21554

CVE-2023-21554

CVE-2023-21554 Preuve de concept

Voir le dépôt
2il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept de la vulnérabilité MSMQ

Ce dépôt contient une preuve de concept prête à exécuter qui cible Microsoft Message Queuing écoutant sur le port TCP 1801. Ce travail est basé sur et utilise des éléments du projet original à l'adresse
https://github.com/leongxudong/MSMQ-Vulnerability

Ce dépôt utilise les artefacts binaires fournis par ce projet. Les fichiers binaires inclus et référencés par la PoC sont :

  1. establish_connection.bin
  2. connection_parameters.bin
  3. user_message.bin

Description

Cette PoC tente de reproduire la condition décrite dans CVE 2023 21554 en envoyant une séquence de trames du protocole MSMQ à un hôte cible sur le port 1801. Les scripts de la PoC effectuent uniquement une activité au niveau réseau et n'effectuent aucune action de post-exploitation. Ce projet est destiné uniquement à l'analyse et à la vérification défensive dans un environnement de laboratoire isolé.

Fichiers inclus

  1. CVE-2023-21554.py — script PoC d'origine qui envoie les trois blobs binaires en séquence
  2. CVE-2023-21554.py — script d'assistance côté attaquant qui journalise les réponses, les hexdumps, les horodatages et les erreurs au niveau socket. Utilisez ce script pour obtenir des preuves côté attaquant plus utiles
  3. establish_connection.bin — charge utile binaire de l'étape un du dépôt d'origine
  4. connection_parameters.bin — charge utile binaire de l'étape deux du dépôt d'origine
  5. user_message.bin — charge utile binaire de l'étape trois du dépôt d'origine
  6. README.md — ce fichier

Prérequis

  1. Python 3 installé sur votre hôte attaquant
  2. Accès réseau au port 1801 de l'hôte cible et autorisation explicite de tester cet hôte
  3. Un instantané de la machine virtuelle cible afin de pouvoir annuler les modifications après les tests
  4. Des outils pour capturer les preuves à des fins de vérification (par exemple Wireshark ou tcpdump) et procdump de Sysinternals pour Windows

Comment exécuter la PoC dans un environnement de laboratoire

  1. Placez les trois fichiers binaires dans le même dossier que le script PoC

  2. Modifiez le script PoC ou CVE-2023-21554.py pour définir l'adresse IP cible

  3. Démarrez une capture réseau sur votre machine attaquante pour l'IP et le port cibles. Exemple de commande dans un shell séparé (remplacez l'IP par votre cible) :

    sudo tcpdump -i eth0 host 10.0.2.15 and port 1801 -w msmq_test.pcap

  4. Exécutez le script de vérification amélioré pour obtenir des journaux horodatés et des hexdumps

    python3 CVE-2023-21554.py

  5. Enregistrez la sortie de la PoC et le fichier de capture réseau pour analyse

Comment savoir si la PoC a fonctionné

1. Indicateurs côté attaquant

  1. Le CVE-2023-21554.py signale connection_reset ou orderly_close immédiatement après une étape de charge utile (ce sont des statuts explicites affichés par le script d'assistance).
  2. La PoC reçoit une réponse non triviale de la cible (petits octets de réponse inhabituels). Enregistrez cette réponse et faites-en un hexdump pour comparaison.
  3. La capture réseau montre une réinitialisation TCP (RST) ou une autre terminaison anormale immédiatement après les paquets d'exploitation.

2. Indicateurs côté cible

  1. Le processus du service Message Queuing mqsvc.exe plante ou redémarre au moment du test.
  2. L'Observateur d'événements Windows contient des événements Application ou Système référençant une violation d'accès ou un nom d'application défaillante mqsvc.exe.
  3. Un procdump capturé au moment du test montre une exception dans le processus mqsvc.

Étapes Wireshark pratiques et filtres prêts à copier-coller

Remplacez <TARGET> par l'IP de votre cible pour chaque filtre.

Afficher tout le trafic entre l'attaquant et la cible sur le port MSMQ : ip.addr == <TARGET> && tcp.port == 1801

Afficher uniquement les RST TCP provenant du serveur : ip.src == <TARGET> && tcp.port == 1801 && tcp.flags.reset == 1

Afficher les paquets contenant des données applicatives (charges utiles TCP non vides) : ip.addr == <TARGET> && tcp.port == 1801 && tcp.len > 0

Afficher les segments de longueur nulle ou les FIN : ip.addr == <TARGET> && tcp.port == 1801 && (tcp.len == 0 || tcp.flags.fin == 1)

Afficher les retransmissions et les anomalies TCP : tcp.analysis.retransmission || tcp.analysis.fast_retransmission || tcp.analysis.duplicate_ack

Étapes pour extraire les octets de réponse du serveur (hexdump brut)

  1. Localisez le paquet serveur concerné dans le volet de liste des paquets. Recherchez les petites valeurs tcp.len ou le paquet immédiatement avant un RST.
  2. Cliquez avec le bouton droit sur le paquet → Follow → TCP Stream.
  3. Dans la boîte de dialogue Follow TCP Stream, choisissez Show data as: Raw puis Save As pour exporter les octets exacts.
  4. Alternativement, sélectionnez le paquet et copiez les octets depuis le volet Packet Bytes. Enregistrez les octets bruts/l'hexdump comme preuve (par exemple server_reply.hex).

Comment déterminer si la réinitialisation provient de la cible ou d'un équipement intermédiaire

  1. Confirmez que l'IP source du RST correspond à la cible. Dans ce cas, cela indique fortement que l'hôte cible ou son noyau a fermé la socket.
  2. Si la source du RST est un autre équipement sur le chemin, cela indique généralement qu'un équipement intermédiaire ou un pare-feu a plutôt abandonné la connexion. Les différences de TTL et les IP d'interface peuvent aider au diagnostic.

Corrélation temporelle (important)

  1. Notez la différence d'horodatage entre le paquet d'exploitation et la réaction du serveur. Les plantages ou RST brusques surviennent généralement entre quelques dizaines et quelques centaines de millisecondes après le paquet fautif. Consignez ces heures dans vos preuves.

Test comparatif

  1. Capturez la même séquence contre un hôte connu comme corrigé et comparez la présence ou l'absence de RST, de FIN ou de réponses serveur courtes. Les différences renforcent votre conclusion.

Liste de contrôle pour la collecte de preuves

  1. Enregistrez le journal stdout complet de CVE-2023-21554.py dans un fichier texte
  2. Enregistrez le fichier de capture réseau (par exemple msmq_test.pcap)
  3. Exportez les événements Application et Système de l'Observateur d'événements correspondant à l'heure du test
  4. Si disponible, capturez un dump de plantage de mqsvc.exe à l'aide de procdump et enregistrez-le pour analyse

Avis de sécurité et légal

Ce code peut provoquer des plantages de services et une instabilité sur les hôtes cibles. Ne l'exécutez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester. Testez toujours dans un environnement de laboratoire isolé et prenez un instantané de la machine virtuelle avant d'exécuter les tests. Le travail original est crédité au projet en amont à l'adresse :
https://github.com/leongxudong/MSMQ-Vulnerability

Attribution

Ce dépôt est dérivé du projet original à l'adresse :
https://github.com/leongxudong/MSMQ-Vulnerability

Contribution

Si vous ajoutez des outils d'aide à la détection ou des scripts de collecte de preuves, veuillez les documenter et inclure des instructions pour une utilisation sûre en laboratoire

Contact et lectures complémentaires

Référez-vous au dépôt en amont au lien ci-dessus pour le contexte original et les artefacts binaires. Pour des conseils défensifs, consultez les avis des fournisseurs et les analyses publiées sur CVE 2023 21554

Télécharger l’outil