Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
mirth-connect-security-poc — NextGen Connect 4.5.2の3つの脆弱性に対する動作するPoC。 | Kitploit
ツール/GitHubGitHub/abhinavagarwal07/mirth-connect-security-poc
防御ツール脆弱性分析エクスプロイトウェブアプリケーション悪用セキュリティ仮想化ペネトレーションテスト学習と教育
GitHubabhinavagarwal07/mirth-connect-security-poc

mirth-connect-security-poc

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

NextGen Connect 4.5.2の3つの脆弱性に対する動作するPoC。

リポジトリを見る
51日前未レビュー

NextGen Connect 4.5.2 脆弱性 PoC

NextGen Connect (Mirth Connect) 4.5.2 に存在するネットワーク到達可能な3つの脆弱性に対する、動作する概念実証エクスプロイトです。ハーネスは公式コンテナイメージを実行し、発見事項に必要なチャネル設定のみを作成し、別のコンテナから攻撃を実行し、主張されたセキュリティ効果が観測されない限り失敗します。

このレビューでは、公開されている Refute-or-Promote 手法 とその オープンソースのオーケストレーションプレイブック を使用しました。この手法は候補生成とフレッシュコンテキストでの敵対的レビューを分離し、昇格の前に実証的な証明を要求します。脆弱な 4.5.2 のソースとレビュー手法はどちらも公開されています。通常のモデルアクセス、ソース、そしてラボで安全に検証する能力を持つ誰もが同じプロセスを適用でき、これらのバグクラスを独立に発見できた可能性があります。1つのレポートに関する機密性が、基盤となるレビュー能力を非公開にするものではありません。

これらは実際のエクスプロイトであり、パーサーの単体テストではありません。SQL インジェクションを通じて生きたパスワードハッシュを回収し、2つの異なる未認証 XML パスを通じてターゲットローカルのファイル内容を窃取し、再起動まで同梱の Derby に支えられた操作をブロックします。

CVE発見事項攻撃者実証された影響CVSS 3.1 / 4.0PoC
CVE-2026-82583_getTables selectLimit インジェクション認証済み API ユーザーパスワードテーブルの公開ウェブルートへのエクスポート; 再起動までの同梱 Derby のフリーズ8.3 / 7.2sql-selectlimit-injection/
CVE-2026-78224XSLT ステップ XXE未認証のチャネルクライアントターゲットローカルファイルの OOB 読み取り; チャネルローカルの低速エンティティ DoS8.2 / 8.8xslt-step-xxe/
CVE-2026-82578XML バッチアダプタ XXE未認証のチャネルクライアントターゲットローカルファイルの OOB 読み取り7.5 / 8.7xml-batch-xxe/

CVSS 3.1 と 4.0 は異なる標準です。対になったスコアはビフォーアフターの比較ではありません。

3つすべてが以下に対して再現されました:

root@kitploit:~
nextgenhealthcare/connect:4.5.2
sha256:4afa295cfe7c5ffd596efee69594157fea87202e33d66bb4a98a52db4598f836

NextGen は、XSLT の問題が 4.7.1 で修正され、SQL インジェクションと XML バッチの問題が 4.7.2 で修正されたと非公開で報告しました。CISA アドバイザリ ICSMA-26-253-01 は 4.7.1 以前を影響を受けるものとして扱い、4.7.2 以降を推奨しています。4.5 以降のリリースはプロプライエタリであるため、このリポジトリがオープンソースのパッチリリースに対して使用するのと同じ種類の再現可能なネガティブコントロールを提供できる公開修正済みイメージは存在しません。

攻撃者が得るもの

CVE-2026-82583: データベースと統合シークレットの露出

管理 API 上の認証済みの足場が、そのアカウントがエクスポートすることを意図されていなかったデータへのアクセスになります。パッケージ化されたエクスプロイトは、生きた PERSON_PASSWORD 行を public_html の下に書き込み、結果として得られたファイルが認証なしでダウンロード可能であることを証明します。重要なステップは、制限された API アクションから、もはや攻撃者のセッションを全く必要としないディスク上のファイルへと移行することです。

実際の統合環境では、データベースはチャネル、エンドポイント、およびデータベース、SFTP サーバー、メールリレー、API、その他の臨床システムに到達するために使用される認証情報を記述できます。別の制御されたテストでは、エクスポートされたチャネル XML から意図的に植え付けられたコネクタパスワードを回収しました。これにより、このプリミティブは環境マッピングとシークレット窃取に有用になります。回収された認証情報をダウンストリームシステムに対して使用することはテストされておらず、主張もされていません。

オプションのサービス拒否の部分は、同梱の Derby データベースをフリーズさせます。DB に支えられた API 呼び出しはその後タイムアウトし、同じインジェクションは自身のエントリポイントをアンフリーズできず、プロセスの再起動が必要になります。これは Derby に支えられたインストールにとって実用的な復旧負担であり、外部の本番データベースが同じように動作するという証明ではありません。

CVE-2026-78224: 未認証のサーバーファイル開示とチャネル中断

影響を受ける XSLT チャネルがデプロイされると、攻撃者は Mirth アカウントを必要としません。受信 XML はサービスにターゲットローカルのファイルを読み取らせ、その内容を攻撃者が制御するコールバックに送信させます。これは、通常のチャネル応答が変換されたデータを含まず、攻撃者がメッセージ履歴を読めない場合でも有用です。

スタンドアロンクライアントは、呼び出し元が選択した単一行の file: URI を受け入れます。ホスト識別子、トークン、設定フラグメント、認証情報などのファイルは、Mirth サービスアカウントがそれらを読み取ることができ、サーバーがコールバックに到達できる場合、実用的に価値があります。パッケージ化された証明は生成されたカナリアのみを使用し、普遍的な任意ファイル回収、複数行トランスポート、またはサービスアカウントを超えたアクセスを主張しません。

低速な外部エンティティはまた、デフォルトの単一スレッドの被害者チャネルを占有します。これは、エンティティが解放されるまで、そのチャネルにマッピングされた特定の臨床インターフェースを遅延または停止させる可能性があります。コントロールチャネルと管理 API は健全なままであるため、これはサーバー全体の停止ではなくチャネルローカルの中断です。

CVE-2026-82578: バッチ入力によるブラインドファイル窃取

影響を受ける XML バッチモードが有効になっている場合、未認証の送信者が生のバッチボディを使用して、同じ種類のアウトバウンドファイル開示をトリガーできます。サーバーは HTTP 500 を返しますが、攻撃者はすでに OOB コールバックを通じてターゲット専用のファイル内容を取得しています。これにより、レスポンスコードのみのテストではリクエストをパーサー障害として却下する場合でも、この欠陥はブラインド窃取パスとして実用的に有用になります。

バッチ処理はデフォルトでオフであり、分割モードは XPath に支えられたパーサーに到達する必要があり、サーバーのエグレスが必要です。このリポジトリは CVE-2026-82578 について実証されたサービス拒否を主張しません。

実行

要件: Bash、Docker、x86-64 Linux、および初回イメージプルのためのネットワークアクセス。両方のイメージはダイジェストで固定されています。ホストポートは公開されません。ターゲットと攻撃者はタスク固有の内部 Docker ブリッジ上でのみ通信します。

root@kitploit:~
./run-all.sh

または単一の発見事項を実行します:

root@kitploit:~
./sql-selectlimit-injection/poc/run.sh
./xslt-step-xxe/poc/run.sh
./xml-batch-xxe/poc/run.sh

各呼び出しは一意に命名されたコンテナとブリッジネットワークを作成し、evidence/current-run.log を記録し、終了時に自身のラボリソースを削除します。チェックインされた evidence/vulnerable-4.5.2.log ファイルは、x86-64 Linux でのリプレイのトランスクリプトです。

主張されることとされないこと

  • SQL インジェクションは、実際の REST エントリポイントと同梱の Derby データベースを通じて実証されています。PoC は生きた PERSON_PASSWORD 行をエクスポートし、認証なしでファイルを取得します。そのオプションのラボ部分は SYSCS_FREEZE_DATABASE を呼び出し、その後ターゲットが再起動するまで DB に支えられた API 呼び出しが応答しなくなります。
  • XSLT PoC は、管理者がインストールした固定の恒等変換を使用します。攻撃者は未認証のインバウンドメッセージのみを制御します。ファイル内容は外部 DTD コールバックを通じて返されます。そのスタンドアロンクライアントはターゲットローカルの単一行 file: URI を受け入れます。ラボラッパーはランダムなカナリアと正確なアサーションを使用します。同じ実行は、健全な第2チャネルと管理 API を用いてチャネルローカルの利用不能性を証明し、その後復旧を検証します。
  • XML バッチ PoC は、製品の通常の XML Element Name バッチモードを有効にします。攻撃者は未認証のバッチボディのみを制御します。そのスタンドアロンクライアントは同じ --file-uri モードと単一行 OOB 制限を持ちます。
  • ダウンストリームのヘルスケア製品、患者記録、またはサードパーティシステムはテストされていません。可能性のある PHI またはダウンストリーム認証情報への言及は、デプロイメントの結果を説明するものであり、追加で実証された被害者ではありません。
  • リサーチチェックアウト内のエクスポートパスの候補は意図的に欠落しています。API はサーバーサイドエクスポート用に設計されており、提供された資料はポータブルな特権境界違反または完全なコード実行チェーンを証明しませんでした。

安全性

自分が所有する使い捨てのラボでのみ実行してください。SQL PoC は意図的にターゲットデータベースをフリーズさせます。復旧にはターゲットの再起動が必要です。XXE PoC はデフォルトでマウントされたカナリアを読み取りますが、そのスタンドアロンクライアントは任意のリスナー URL と単一行のターゲットローカルファイル URI を受け入れます。許可なくシステムに向けないでください。

緩和策

CISA によると、Connect 4.7.2 以降にアップグレードしてください。即時のアップグレードが不可能な場合は、管理 API を信頼された管理ネットワークに制限し、不要な XSLT ステップを削除し、必要でない場合は XML バッチ処理を無効にし、不要なサーバーエグレスをブロックしてください。これらの対策は露出を減らしますが、脆弱なコードを修復するものではありません。

クレジット

発見事項 1 と 3 は Abhinav Agarwal にクレジットされるべきです。発見事項 2 は Abhinav Agarwal によって独立に発見され、Youngdu によって最初に NextGen に報告されました。NextGen が修正と CVE の割り当てを調整しました。

意図された防御的用途

このリポジトリは、防御者がアドバイザリのテキストを観測可能でテスト可能な動作に変えるのを助けることを意図しています。環境の分離されたコピーにおいて、防御者はこれを使用して以下を行うことができます:

  • 公開された 4.5.2 の動作が存在するかどうかを判断し、正確な設定の前提条件を理解する;
  • 管理プレーンの制御が信頼されていないアカウントの Database Connector 操作への到達を防ぐことを検証する;
  • エグレスフィルタリングがテストされた XXE コールバックパスをブロックすることを確認する;
  • 疑わしい _getTables リクエスト、予期しない Derby エクスポートまたはフリーズプロシージャ、public_html の下の新しいファイル、DOCTYPE を含むインバウンド XML、およびリスナーエラー後の Mirth 発信コールバックに対する検出を構築する;
  • 影響を受ける管理プレーンが侵害された可能性がある場合に、コネクタ認証情報のローテーションを優先する; そして
  • ベンダー提供の修正済みビルドに対して同じアサーションをローカルネガティブコントロールとして再実行する。ただし、そのビルドはここで配布することはできません。

すべての PoC はコンテナ内で実行され、イメージをダイジェストで固定し、ランダムなカナリアが返らない限りフェイルクローズします。防御者は、スクリーンショットや重大度の数値を鵜呑みにするのではなく、実際のセキュリティ境界を再現できます。これは、人々が自分たちが実行しているものを発見し、テストし、パッチが機能したことを確認するのを助けるために存在します。病院に向けるためのものではありません。

ツールをダウンロード