Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20079-checker — Checker Python in sola lettura che convalida il comportamento di bypass dell'autenticazione di CVE-2026-20079 Cisco FMC confrontando le risposte di sessione non autenticate e di csm_processes. | Kitploit
Strumenti/GitHubGitHub/diegoarias008/cve-2026-20079-checker
Strumenti DifensiviScanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza di RetePenetration TestingAutenticazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
diegoarias008/cve-2026-20079-checker

CVE-2026-20079-checker

Checker Python in sola lettura che convalida il comportamento di bypass dell'autenticazione di CVE-2026-20079 Cisco FMC confrontando le risposte di sessione non autenticate e di csm_processes.

Vedi Repository
112 ore faNon ancora revisionato
Condividi

CVE-2026-20079 Cisco FMC Read-Only Checker

Una piccola utility di validazione deliberatamente limitata per CVE-2026-20079, la vulnerabilità di bypass dell'autenticazione di Cisco Secure Firewall Management Center (FMC).

Questo repository è un checker, non un exploit.

Non contiene le porzioni di session-upgrade, file-write, command-execution o RCE della catena di vulnerabilità.

Cosa verifica

Il checker invia due richieste HTTPS a /help/about.cgi:

  1. una normale richiesta non autenticata; e
  2. la stessa richiesta con CGISESSID=csm_processes.

Un risultato viene marcato CONFIRMED solo quando la seconda risposta:

  • restituisce HTTP 200,
  • sembra contenuto FMC, e
  • identifica esplicitamente il contesto di sessione csm_processes.

Questo fornisce un modo conservativo e in sola lettura per validare il comportamento di bypass dell'autenticazione che abbiamo riprodotto in laboratorio.

Prerequisiti di sessione e risultati negativi

Un risultato negativo non prova che l'appliance sia corretta.

Il bypass documentato richiede che la sessione csm_processes creata all'avvio rimanga nel database delle sessioni dell'appliance. L'attività autenticata su dashboard/widget, l'attività dell'interfaccia gestita dal cloud e la pulizia attivata dall'autenticazione possono rimuoverla. Una volta rimossa, questo bypass non può utilizzare quella sessione; un successivo riavvio può ricrearla su un'appliance vulnerabile. Questo non stabilisce che ogni login riuscito disabiliti immediatamente il bypass. Vedi l'analisi dei prerequisiti di VulnCheck.

Stato preferito per la validazione controllata in laboratorio: testare un'appliance riavviata di recente non appena l'interfaccia web è disponibile, prima che qualsiasi utente si autentichi o interagisca con l'interfaccia web. Questa raccomandazione deriva dai prerequisiti di sessione pubblicati: aumenta la probabilità che la sessione creata all'avvio esista ancora, ma non garantisce un risultato positivo.

Distinguere lo stato di test dal risultato: un'appliance riavviata di recente offre una migliore opportunità di osservare questo comportamento; un risultato negativo dopo il login o la pulizia della sessione non stabilisce che l'appliance sia corretta. Anche un risultato negativo immediatamente dopo il riavvio non è prova dello stato di patch.

Ad esempio, un utente si autentica e l'attività dell'interfaccia cancella la sessione. Se il checker riceve quindi un redirect o HTTP 401/403, riporta NOT_CONFIRMED: negativo per il comportamento osservato, potenzialmente un falso negativo per l'esposizione alla vulnerabilità. L'autenticazione non è una patch.

Il checker non può osservare la cronologia dei login o il database delle sessioni. Classifica la risposta HTTP, quindi la sola autenticazione precedente non è motivo per forzare un risultato negativo. Altre risposte inattese rimangono INCONCLUSIVE, e i fallimenti delle richieste rimangono ERROR.

Usa l'advisory di Cisco e il Software Checker per determinare l'esposizione alla patch.

Proprietà di sicurezza

La versione pubblica intenzionalmente non ha funzionalità per:

  • autenticazione con account macchina
  • upgrade di sessione/contesto applicativo
  • fuzzing arbitrario di endpoint
  • scrittura arbitraria di file
  • esecuzione di script o comandi
  • reverse/bind shell
  • espansione CIDR
  • discovery su Internet
  • acquisizione di target in stile Shodan/Censys

Sono accettati solo indirizzi IP letterali forniti dall'operatore.

Gli IP pubblici richiedono il flag esplicito --allow-public.

Requisiti

  • Python 3.9+
  • requests

Installazione:

root@kitploit:~
python3 -m pip install -r requirements.txt

Singolo target

IP privato/di laboratorio:

root@kitploit:~
python3 CVE-2026-20079-checker.py --host 192.168.1.100

IP pubblico che sei autorizzato a valutare:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --host 203.0.113.10 \
  --allow-public

Lista di target

Crea targets.txt:

root@kitploit:~
# One literal IP address per line
192.168.1.100
192.168.1.101

Esegui:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --json results.json \
  --csv results.csv

Per una lista autorizzata contenente IP pubblici:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --allow-public \
  --workers 4 \
  --json results.json

Lo strumento intenzionalmente non accetta range CIDR.

Significato dei risultati

Le scansioni su singolo host mostrano un blocco dettagliato. Esempio di output utilizzando l'appliance di laboratorio documentata (FMC 7.4.2 Build 172) e il target di esempio 192.168.1.100:

root@kitploit:~
[*] CVE-2026-20079 Read-Only Validation
[*] Target           : 192.168.1.100
[*] Endpoint         : /help/about.cgi
[*] Mode             : Read-only / no exploitation

[+] Appliance        : Cisco Secure Firewall Management Center for KVM
[+] Version          : 7.4.2
[+] Build            : 172
[+] Server           : Mojolicious (Perl)

[*] Baseline HTTP    : 302
[*] Session HTTP     : 200
[*] Session Context  : csm_processes
[*] Comparison       : baseline=302 -> probe=200

[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason           : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.

[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note             : NOT_CONFIRMED does not prove the appliance is patched

Le scansioni che usano --targets FILE mostrano una tabella compatta con le colonne TARGET, RESULT, VERSION, BASE e PROBE, seguita da un riepilogo. I dettagli mancanti appaiono come not observed nella vista dettagliata o - nella tabella. Le etichette di prodotto e contesto di sessione sono informative; non modificano i criteri di rilevamento. JSON/CSV mantengono tutti i campi esistenti e aggiungono product e session_context. Né un risultato negativo né metadati mancanti stabiliscono lo stato di patch.

RisultatoSignificato
CONFIRMEDLa risposta osservata corrisponde all'indicatore di bypass in sola lettura usato da questo checker.
NOT_CONFIRMEDLa sonda ha restituito un redirect o HTTP 401/403. Il bypass non è stato osservato; la sessione richiesta potrebbe essere assente. Questo non equivale a "corretta."
INCONCLUSIVEÈ stato osservato un comportamento simile a FMC o comunque insolito, ma il checker non ha potuto confermare l'identità della sessione.
ERRORUn fallimento di rete/TLS/richiesta ha impedito una determinazione.

Codici di uscita:

  • 0 — nessun risultato confermato
  • 1 — tutti i controlli falliti con errori di richiesta
  • 2 — almeno un risultato confermato
  • 64 — target pubblico fornito senza --allow-public

Il codice di uscita 0 significa nessun risultato confermato, incluse esecuzioni con risultati inconcludenti o una combinazione di errori di richiesta e risultati non confermati. Non è un verdetto sullo stato di patch. Allo stesso modo, vulnerable_behavior: false in un export significa che i criteri di conferma non sono stati soddisfatti.

Validazione in laboratorio

Durante lo sviluppo, il comportamento in sola lettura è stato riprodotto contro:

root@kitploit:~
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172

Lo scopo di documentare tale osservazione è la riproducibilità; non è un sostituto delle informazioni autorevoli di Cisco sulle release vulnerabili/corrette.

Vedi docs/LAB-NOTES.md.

Remediation

Cisco classifica CVE-2026-20079 come Critical (CVSS 10.0) e afferma che lo sfruttamento riuscito può comportare l'accesso root. Cisco ha rilasciato fix/hot fix e segnala sfruttamento attivo ad agosto 2026.

Segui l'advisory corrente di Cisco e il Software Checker invece di affidarti solo a questo scanner.

Riferimenti

  • Cisco Security Advisory: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-onprem-fmc-authbypass-5JPp45V2
  • Ricerca VulnCheck: https://www.vulncheck.io/blog/cisco-fmc-auth-bypass-cve-2026-20079

Uso responsabile

Esegui questa utility solo contro sistemi che possiedi o che hai esplicita autorizzazione a valutare.

I test di sicurezza di rete possono attivare controlli di monitoraggio, rate limit, processi di incident response o sistemi di abuse dei provider di servizi anche quando le richieste sono in sola lettura.

Licenza

MIT. Vedi LICENSE.

Scarica lo strumento