Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24061 — GNU InetUtils telnetd - Root remoto non autenticato tramite iniezione di variabili NEW-ENVIRON. | Kitploit
Strumenti/GitHubGitHub/franckferman/cve-2026-24061
Scanner di VulnerabilitàExploitSicurezza di RetePenetration TestingThreat IntelligenceAutenticazioneApprendimento e FormazioneRed Teaming
GitHubfranckferman/cve-2026-24061

CVE-2026-24061

GNU InetUtils telnetd - Root remoto non autenticato tramite iniezione di variabili NEW-ENVIRON.

Vedi Repository
5256 mesi faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE Score License Python No deps

GNU InetUtils telnetd - Root remoto non autenticato tramite iniezione di variabili NEW-ENVIRON

Panoramica - Analisi tecnica - Versioni interessate - Utilizzo - Rimedi - Riferimenti


Panoramica della vulnerabilità

CVE-2026-24061 è una vulnerabilità critica di bypass dell'autenticazione nel demone telnetd distribuito come parte di GNU InetUtils. Il difetto risiede nella gestione dell'opzione Telnet NEW-ENVIRON (RFC 1572) durante la fase iniziale di handshake del protocollo.

La causa principale è la mancata sanificazione delle variabili d'ambiente fornite dal client prima di passarli al programma login(1). Quando il demone Telnet riceve un pacchetto di sub-negoziazione NEW-ENVIRON IS contenente la variabile USER con il valore -f root, passa questo valore non sanificato direttamente al binario di sistema login.

Su sistemi in cui login accetta il flag -f (login forzato senza verifica della password), ciò comporta la concessione di una sessione root non autenticata all'attaccante remoto.

Questa classe di vulnerabilità ha precedenti storici: CVE-2001-0797 in SysV telnetd e il noto bypass -f di Linux telnetd del 1994 sfruttavano la stessa mancanza fondamentale di sanificazione degli argomenti provenienti dall'ambiente passati a binari privilegiati.

Nessuna credenziale richiesta. Nessun accesso preliminare necessario. Una singola sequenza di pacchetti di rete consente di ottenere root.

Analisi tecnica

Causa principale

GNU InetUtils telnetd elabora la sub-negoziazione NEW-ENVIRON (codice opzione 0x27, secondo RFC 1572) per raccogliere le variabili d'ambiente fornite dal client. Queste variabili vengono assemblate in un vettore di argomenti e passate a execve(2) quando viene avviato login(1).

La vulnerabilità viene attivata come segue:

  1. Il server invia IAC DO NEW-ENVIRON, richiedendo le variabili d'ambiente dal client.
  2. Il client malintenzionato risponde con IAC WILL NEW-ENVIRON.
  3. Il server prosegue con IAC SB NEW-ENVIRON SEND IAC SE.
  4. Il client invia il payload iniettato:
IAC SB NEW-ENVIRON IS
  VAR "USER" VALUE "-f root"
IAC SE
  1. telnetd costruisce l'invocazione di login come login -f root.
  2. login(1) interpreta -f come "login forzato, salta l'autenticazione" e autentica l'utente specificato (root) senza richiedere una password.

Analisi a livello di protocollo

PassoDirezioneByte Telnet (hex)Significato
1S -> CFF FD 27IAC DO NEW-ENVIRON
2C -> SFF FB 27IAC WILL NEW-ENVIRON
3S -> CFF FA 27 01 FF F0IAC SB NEW-ENVIRON SEND IAC SE
4C -> SFF FA 27 00 00 55 53 45 52 01 2D 66 20 72 6F 6F 74 FF F0IAC SB NEW-ENVIRON IS VAR "USER" VALUE "-f root" IAC SE

Perché -f root funziona

Il binario login(1) su molti sistemi Linux accetta il flag -f <utente> per login "pre-autenticati", storicamente utilizzato da multiplexer di terminale e rlogin. Quando telnetd costruisce la sua chiamata exec e non riesce a rimuovere i trattini iniziali o a validare stringhe simili a opzioni nei valori delle variabili d'ambiente, passa inavvertitamente flag controllati dall'attaccante direttamente a login.

La chiamata effettiva diventa:

execve("/bin/login", ["login", "-f", "root"], envp);

Scenario di attacco

Attaccante                                    telnetd vulnerabile (porta 23)
   |                                                   |
   |------- TCP SYN (porta 23) ----------------------->|
   |<------ TCP SYN-ACK -------------------------------|
   |------- TCP ACK ---------------------------------->|
   |                                                   |
   |<------ Banner Telnet + IAC DO NEW-ENVIRON --------|
   |------- IAC WILL NEW-ENVIRON --------------------->|
   |<------ IAC SB NEW-ENVIRON SEND IAC SE ------------|
   |                                                   |
   |------- IAC SB NEW-ENVIRON IS                      |
   |        VAR "USER" VALUE "-f root" IAC SE -------->|
   |                                                   |
   |        [telnetd chiama: login -f root]            |
   |                                                   |
   |<------ Prompt shell root (#) ---------------------|
   |                                                   |
   |------- id; whoami; cat /etc/shadow -------------->|
   |<------ uid=0(root) root contenuto /etc/shadow ----|

Prerequisiti:

  • Sistema target che esegue GNU InetUtils telnetd (TCP/23 aperto)
  • Versione non patchata di inetutils
  • Il binario login(1) supporta il flag -f (standard sulla maggior parte delle distribuzioni Linux)
  • Nessun firewall che blocchi TCP/23

Versioni interessate

SoftwareVersioni interessateStato
GNU InetUtils telnetd<= 2.x (versione patchata specifica da definire)Vulnerabile
Distribuzioni che includono GNU inetutils non patchatoVarieConsultare l'avviso del fornitore

Verificare se la propria distribuzione include una versione patchata. Molti sistemi moderni hanno Telnet disabilitato per impostazione predefinita; l'esposizione richiede un telnetd esplicitamente in esecuzione.

Punteggio CVSS

MetricaValore
Punteggio base CVSS v3.19.8 (Critico)
Vettore di attaccoRete
Complessità dell'attaccoBassa
Privilegi richiestiNessuno
Interazione dell'utenteNessuna
ScopeInvariato
Impatto sulla riservatezzaAlto
Impatto sull'integritàAlto
Impatto sulla disponibilitàAlto
Stringa del vettoreCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Mappatura MITRE ATT&CK

ID ATT&CKTatticaTecnicaRilevanza
T1190Accesso inizialeSfruttamento di applicazioni esposte al pubblicoSfruttamento diretto di telnetd sulla rete
T1059EsecuzioneInterprete di comandi e scriptEsecuzione di shell post-sfruttamento
T1078.004Escalation dei privilegi / Evasione delle difeseAccount validi: Account localiIl bypass dell'autenticazione produce una sessione root valida
T1548Escalation dei privilegiAbuso del meccanismo di controllo dell'elevazioneFlag login -f abusato per bypassare PAM/autenticazione
T1046ScopertaScoperta dei servizi di reteComponente di scansione di massa del PoC

Installazione

Requisiti: Python 3 (solo libreria standard, zero dipendenze esterne).

git clone https://github.com/franckferman/CVE_2026_24061.git
cd CVE_2026_24061

Nessuna necessità di pip install. Entrambi gli script utilizzano solo la libreria standard di Python.

Struttura del progetto

Scarica lo strumento