Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20127-Exploit-Extension — Estensione browser offline che fornisce analisi difensiva e guida al rilevamento per CVE-2026-20127, con visualizzazione dei pacchetti, estrazione IOC e strategie di mitigazione per Cisco SD-WAN. | Kitploit
Strumenti/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàSicurezza di ReteThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Risorse Curate
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Estensione browser offline che fornisce analisi difensiva e guida al rilevamento per CVE-2026-20127, con visualizzazione dei pacchetti, estrazione IOC e strategie di mitigazione per Cisco SD-WAN.

Vedi Repository
122 mesi faNon ancora revisionato
Condividi

Sintesi Esecutiva

L'Assistente Difensivo CVE-2026-20127 è un'estensione del browser di prim'ordine, di livello enterprise, progettata per l'intelligence proattiva sulle minacce e l'analisi difensiva. Questo strumento racchiude una ricerca tecnica autorevole sulla vulnerabilità di bypass dell'autenticazione nel Cisco Catalyst SD-WAN Controller (vSmart). Fornendo un livello di intelligence offline e fortemente localizzato, consente ai Security Operations Center (SOC) e ai ricercatori difensivi di analizzare rapidamente le strutture dei pacchetti, tracciare i flussi di autenticazione ed estrarre istantaneamente gli indicatori di compromissione (IOC) senza esporre i dati investigativi attivi a reti esterne.

Contesto Tecnico

L'architettura Cisco Catalyst SD-WAN si basa sul servizio vdaemon per stabilire e mantenere le connessioni DTLS del piano di controllo tra i dispositivi periferici e il controller. La vulnerabilità sottostante (CVE-2026-20127) sfrutta un errore nella validazione della macchina a stati durante la sequenza di handshake DTLS, con un impatto esplicito sulle porte tipicamente associate al traffico di controllo vSmart (ad es., 12346, 52521). La vulnerabilità consente ad attori non autorizzati di bypassare la validazione del certificato X.509 e di contraffare uno stato autenticato nel registro interno del controller.

Obiettivi della Ricerca

L'obiettivo principale di questo progetto è sintetizzare il repository di exploit grezzo in una risorsa strutturata, educativa e difensiva. La ricerca mira a decomporre il bypass dell'autenticazione di vbond_proc_challenge_ack_ack() e a presentarlo attraverso una suite di visualizzazioni interattive. Ciò consente ai professionisti della cybersecurity di comprendere l'esatta meccanica della vulnerabilità, implementare una logica di rilevamento robusta e applicare strategie di mitigazione complete nelle implementazioni SD-WAN aziendali.

Architettura del Repository

Il repository è strutturato per separare i dati di intelligence, la visualizzazione UI principale e la logica di ricerca intelligente, rispettando i vincoli architetturali di Chrome Manifest V3.

  • Livello Dati (src/knowledge): Contiene esattamente 17 domini JSON segmentati che rappresentano l'intelligence analizzata dalla ricerca originale sull'exploit.
  • Livello Motore (src/services): Ospita il KnowledgeEngine NLP offline, responsabile del rilevamento dell'intento e del recupero semantico.
  • Livello Presentazione (src/components, src/sidepanel): Un'interfaccia utente basata su React che visualizza visualizzazioni dinamiche dei pacchetti e la dashboard dell'analista.

Analisi Tecnica

L'analisi approfondita conferma che la vulnerabilità risiede nella funzione vbond_proc_challenge_ack_ack(), all'indirizzo 0x38AB7 in vdaemon (versione 20.12.5). Il difetto principale è la completa mancanza di validazione lato server sul byte verify_status fornito nel corpo del messaggio. Quando un peer non autenticato invia un pacchetto CHALLENGE_ACK_ACK con un verify_status diverso da zero, il vdaemon si fida implicitamente di questa asserzione e scrive 1 nella memoria dello stato di autenticazione del peer *(BYTE*)(a2+70) = 1.

Analisi del Protocollo

Il legittimo handshake DTLS per il piano di controllo funziona come segue:

  1. Il client avvia una connessione DTLS presentando un certificato X.509.
  2. Il server sfida il client con msg_type=8 (CHALLENGE).
  3. Il client risponde con msg_type=9 (CHALLENGE_ACK), fornendo le prove crittografiche richieste.
  4. Il server valida la prova e conclude con msg_type=10 (CHALLENGE_ACK_ACK).

Il flusso di protocollo sfruttato salta deliberatamente il passaggio 3. L'attaccante intercetta il CHALLENGE e risponde immediatamente con un CHALLENGE_ACK_ACK contraffatto (msg_type=10). Poiché il gate di autenticazione all'interno di vbond_proc_msg() esenta msg_type=10 dal filtraggio pre-autenticazione, il pacchetto raggiunge il gestore vulnerabile e corrompe la macchina a stati.

Guida al Rilevamento

I team di sicurezza devono cercare attivamente le seguenti anomalie per rilevare i tentativi di sfruttamento attivi:

  • Anomalia vsyslog: Flapping rapido degli stati di connessione. Allertare sugli eventi control-connection-state-change in cui peer-vmanage-system-ip è 0.0.0.0, seguiti immediatamente da una transizione di stato a down entro pochi secondi.
  • Anomalia auth.log: Accettazione imprevista di chiavi pubbliche SSH per l'utente vmanage-admin sulla porta TCP 830 (NETCONF) immediatamente successiva all'instabilità DTLS.
  • Anomalia vdebug: Discrepanze in vdaemon_peer_ssl_snapshot_info che indicano che i certificati locali e quelli del peer differiscono in modo significativo in un modo che non corrisponde al provisioning standard.

Guida alla Mitigazione

I difensori devono implementare le seguenti strategie di rimedio:

  • Gestione delle Patch: Aggiornare immediatamente il Cisco Catalyst SD-WAN Controller alla versione 20.12.6.1 o successiva, che impone una rigorosa validazione della macchina a stati in vbond_proc_challenge_ack_ack().
  • Segmentazione di Rete: Utilizzare Access Control Lists (ACL) per limitare rigorosamente le connessioni in ingresso alle porte del piano di controllo DTLS ai router perimetrali noti e affidabili.
  • Monitoraggio dell'Identità: Implementare sistemi di allerta rigorosi per qualsiasi modifica al file authorized_keys dell'account vmanage-admin.

Knowledge Engine

L'estensione implementa un Knowledge Engine offline su misura che indicizza 17 domini specifici estratti dal repository. Il motore opera interamente in locale all'interno del browser, utilizzando una pipeline di Natural Language Processing (NLP) a più stadi:

  1. Parsing: Tokenizza la query dell'utente ed elimina le stop word.
  2. Rilevamento dell'Intento: Impiega una mappa euristica degli intenti per categorizzare le query (ad es., mappando "come rilevare" sul dominio Detection).
  3. Recupero: Incrocia l'intento rilevato e la sovrapposizione delle parole chiave con gli archivi di dati JSON.
  4. Generazione di Template: Sintetizza i dati JSON grezzi in Markdown leggibile utilizzando template di formattazione predefiniti.

Architettura dell'Estensione

La soluzione si basa fortemente su un'architettura distribuita e asincrona tramite Manifest V3:

  • Popup: Fornisce accesso rapido alle azioni e lo stato immediato dell'estensione.
  • Background Service Worker: Agisce come router centrale degli eventi, gestendo la comunicazione tra componenti e gli eventi del ciclo di vita senza bloccare il thread principale.
  • Side Panel: Offre uno spazio di lavoro persistente a schede che consente agli analisti di eseguire l'Assistente Locale insieme agli esploratori visuali del protocollo.
  • Livello di Archiviazione: Utilizza chrome.storage.local per persistere lo stato e le impostazioni dell'estensione.
  • Motore di Ricerca e Knowledge Engine: Integrati nell'applicazione React, forniscono capacità di ricerca offline istantanee senza latenza di API esterne.
  • Generatore di Report: Un'utilità che compila dinamicamente report Markdown dello stato attuale della vulnerabilità per la distribuzione downstream al SOC.

Stack Tecnologico

  • Framework Principale: React 19
  • Sistema di Build: Vite (con @vitejs/plugin-react)
  • Linguaggio: TypeScript 5 (ES2023 / NodeNext)
  • Styling: Tailwind CSS, PostCSS, Autoprefixer
  • Asset UI: Lucide React (Iconografia), Framer Motion (Animazioni Accelerate via Hardware)
  • API Browser: Chrome Extensions API (Manifest V3)
  • Ambiente di Runtime: Node.js (v18+)

Performance

Scarica lo strumento