Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50751 — Contournement de l'authentification par certificat sur le VPN Remote-Access de Check Point (IKEv1). | Kitploit
Outils/GitHubGitHub/ull0a/cve-2026-50751
Frameworks d'ExploitationAnalyse des VulnérabilitésExploitationSécurité RéseauCryptographieTests d'IntrusionAuthentificationRed TeamingOutil d'Accès à Distance
GitHubull0a/cve-2026-50751

CVE-2026-50751

Contournement de l'authentification par certificat sur le VPN Remote-Access de Check Point (IKEv1).

12il y a 7h 43mPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-50751 — PoC

Contournement d'authentification par certificat dans le VPN Remote-Access de Check Point (IKEv1).

Description

CVE-2026-50751 est un contournement d'authentification dans le démon iked de Check Point, présent dans les versions R81.10, R82 et R82.10 sans le hotfix sk185033. La faille permet de s'authentifier en tant que n'importe quel utilisateur de Remote Access provisionné sans clé privée, sans mot de passe et sans certificat valide.

L'iked vulnérable lit un flag depuis le Vendor ID VPNExtFeatures (bit 0x4) et, s'il est activé, ignore verify_peer_auth / verifyMessagePhase1. Par conséquent :

La signature du certificat n'est pas vérifiée (preuve de possession).

La chaîne de confiance n'est pas vérifiée.

Seul le fait que le subject DN corresponde à un utilisateur provisionné est contrôlé.

Il suffit de forger un certificat auto-signé dont le CN= correspond à l'utilisateur cible et de l'envoyer avec une signature invalide. Si la passerelle accepte la phase 1, nous sommes authentifiés en tant que cet utilisateur (la SA ISAKMP est enregistrée sous son DN).

Fonctionne sur IKE (UDP 500/4500) et sur Visitor Mode (TCPT, TCP 443).

Utilisation

Syntaxe

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]

Options

FlagDescriptionDéfaut
-hostIP ou hostname de la passerelle (obligatoire)—
-userUsername RA à usurper (obligatoire)—
-portPort : 500, 4500 (UDP) ou 443 (TCPT)500
-orgOrganisation (O=) de l'ICA. Si omis, dérivé du cert TLS—
-ouUnité organisationnelle (OU=) de l'utilisateurusers
-timeoutTimeout par opération6s
-retriesRéessais de msg11
-vSortie verbeusefalse

Exemples

Attaque basique par UDP/500

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

Forcer l'organisation au lieu de la dériver

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

Sur NAT-T (UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

Déroulement de l'attaque

root@kitploit:~
Atacante                                             Gateway (iked vulnerable)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (bit 0x4) ───▶│
   │                                                          │  Lee flag 0x4
   │                                                          │  Marca verify_peer_auth = skip
   │◀── msg2: SA aceptado ────────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  Deriva SKEYID, SKEYID_e, IV                             │
   │                                                          │
   │─── msg5 (cifrado): ID=DN forjado + CERT autofirmado     │
   │                    + firma aleatoria ───────────────────▶│
   │                                                          │  Omite verificación
   │                                                          │  de firma
   │                                                          │  Resuelve DN → usuario
   │◀── msg6 (cifrado): SA establecida ───────────────────────│
   │                                                          │
   │  Descifra msg6 con SKEYID_e → prueba de autenticación    │

Télécharger l’outil