Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kalnux/
cve-2026-1961-foreman-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubkalnux/cve-2026-1961-foreman-poc

CVE-2026-1961-foreman-poc

PoC per CVE-2026-1961 — command injection nel proxy WebSocket di Foreman (lib/ws_proxy.rb) tramite hostname di compute resource non sanificato, che porta a RCE come utente foreman. Divulgato in modo responsabile e corretto.

Vedi Repository
8h 50m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Foreman WebSocket Proxy Command Injection (CVE-2026-1961) — PoC

Proof-of-concept per una vulnerabilità di command injection nel proxy WebSocket di Foreman (lib/ws_proxy.rb), divulgata in modo responsabile a Red Hat e corretta.

Riepilogo

Il proxy WebSocket di Foreman interpola un valore host non sanificato — proveniente dalla risposta API di un provider di compute resource (ad es. VMware vSphere HostSystem.name) — direttamente in un comando shell eseguito tramite Open3.popen3. Un attaccante che controlla o spoofa un server di compute resource a cui un'istanza Foreman si connette può iniettare comandi shell arbitrari, ottenendo l'esecuzione di codice remoto come utente foreman quando un amministratore apre la Console di una VM.

Lo sfruttamento riuscito garantisce l'accesso alle credenziali del database di Foreman e alle chiavi di cifratura, esponendo tutte le credenziali di infrastruttura memorizzate (vCenter, AWS, chiavi SSH, token API) e consentendo ulteriori movimenti laterali nell'infrastruttura gestita.

Dettagli

Causa principale

In lib/ws_proxy.rb:44, il parametro host viene interpolato direttamente in una stringa di comando shell:

root@kitploit:~
cmd = "websockify --daemon --idle-timeout=#{idle_timeout} --timeout=#{timeout} #{port} #{host}:#{host_port}"

host proviene dalla risposta API del compute resource e non viene mai sanificato prima di essere passato a una shell tramite Open3.popen3.

Proof of Concept

malicious_vsphere_server.py implementa una API SOAP vSphere minimale — sufficiente a gestire l'autenticazione e l'enumerazione delle VM — e restituisce un valore HostSystem.name avvelenato contenente un payload con metacaratteri shell.

Utilizzo

root@kitploit:~
python3 malicious_vsphere_server.py

Passaggi di riproduzione

  1. Avviare il server vSphere malevolo sul sistema dell'attaccante:
    root@kitploit:~
    python3 malicious_vsphere_server.py
    
  2. Configurare un compute resource Foreman (UI di Foreman):
    • Navigare su Infrastructure → Compute Resources → Create Compute Resource
    • Provider: VMware
    • vCenter/Server: <attacker_ip>
    • Username / Password: qualsiasi (user / pass)
    • Load Datacenters (carica EvilDatacenter)
    • Display Type: VNC
    • Deselezionare VNC Console Passwords e Enable Caching
    • Submit
  3. Attivare lo sfruttamento:
    • Navigare sulla scheda Virtual Machines
    • Individuare TestVM
    • Actions → Console
  4. Verificare l'RCE sul server Foreman:
    root@kitploit:~
    find /tmp -name "vsphere_rce.txt" 2>/dev/null
    cat /tmp/systemd-private-*/tmp/vsphere_rce.txt
    
    Output atteso: foreman

Autore

Houssam Sahli (Malleum)

Note legali

Rilasciato dopo la patch, seguendo la divulgazione coordinata. Fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. Non utilizzare contro sistemi di cui non si è proprietari o per cui non si dispone di esplicita autorizzazione al test.

Scarica lo strumento
CVECVE-2026-1961
CWECWE-78 (OS Command Injection)
CVSS 3.18.0 (High) — AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Componente interessatolib/ws_proxy.rb
Versioni interessateForeman fino alla 3.18.0 inclusa (confermato sulla 3.17.0; percorso di codice invariato dal 2020)
Corretto inForeman 3.18.1, 3.17.2, 3.16.3
Autenticazione richiestaNessuna (l'attaccante esegue il server malevolo; l'amministratore Foreman si autentica ad esso come parte del normale flusso di lavoro)
Interazione utenteL'amministratore clicca Console su una VM (flusso di lavoro normale)
Advisoryhttps://access.redhat.com/security/cve/cve-2026-1961