Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1961-foreman-poc — CVE-2026-1961 の PoC — Foreman の WebSocket プロキシ(lib/ws_proxy.rb)におけるコマンドインジェクション。サニタイズされていないコンピュートリソースのホスト名を介して、foreman ユーザーとして RCE に至る。責任ある開示が行われ、修正済み。 | Kitploit
ツール/GitHubGitHub/kalnux/cve-2026-1961-foreman-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubkalnux/cve-2026-1961-foreman-poc

CVE-2026-1961-foreman-poc

CVE-2026-1961 の PoC — Foreman の WebSocket プロキシ(lib/ws_proxy.rb)におけるコマンドインジェクション。サニタイズされていないコンピュートリソースのホスト名を介して、foreman ユーザーとして RCE に至る。責任ある開示が行われ、修正済み。

リポジトリを見る
8時間50分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Foreman WebSocketプロキシ コマンドインジェクション (CVE-2026-1961) — PoC

ForemanのWebSocketプロキシ(lib/ws_proxy.rb)におけるコマンドインジェクション脆弱性の概念実証です。Red Hatへ責任ある方法で開示され、修正済みです。

概要

ForemanのWebSocketプロキシは、コンピュートリソースプロバイダーのAPIレスポンス(例: VMware vSphere HostSystem.name)から取得したサニタイズされていないhost値を、Open3.popen3経由で実行されるシェルコマンドに直接補間します。Foremanインスタンスが接続するコンピュートリソースサーバーを攻撃者が制御または偽装できる場合、任意のシェルコマンドを注入でき、管理者がVMのコンソールを開いた際にforemanユーザーとしてリモートコード実行が可能になります。

悪用に成功すると、Foremanのデータベース認証情報と暗号化キーへのアクセスが可能となり、保存されているすべてのインフラストラクチャ認証情報(vCenter、AWS、SSHキー、APIトークン)が露出し、管理対象インフラストラクチャへのさらなる横展開が可能になります。

詳細

CVECVE-2026-1961
CWECWE-78 (OSコマンドインジェクション)
CVSS 3.18.0 (High) — AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
影響を受けるコンポーネントlib/ws_proxy.rb
影響を受けるバージョンForeman 3.18.0以前(3.17.0で確認済み。コードパスは2020年以降変更なし)
修正バージョンForeman 3.18.1、3.17.2、3.16.3
必要な認証なし(攻撃者が悪意のあるサーバーを実行し、Foreman管理者は通常のワークフローの一環としてそれに認証する)
ユーザー操作管理者がVMのConsoleをクリック(通常のワークフロー)
アドバイザリhttps://access.redhat.com/security/cve/cve-2026-1961

根本原因

lib/ws_proxy.rb:44において、hostパラメータがシェルコマンド文字列に直接補間されています:

root@kitploit:~
cmd = "websockify --daemon --idle-timeout=#{idle_timeout} --timeout=#{timeout} #{port} #{host}:#{host_port}"

hostはコンピュートリソースAPIレスポンスから取得され、Open3.popen3経由でシェルに渡される前にサニタイズされることはありません。

概念実証

malicious_vsphere_server.pyは最小限のvSphere SOAP APIを実装しており、認証とVM列挙を処理するのに十分な機能を持ち、シェルメタ文字ペイロードを含む汚染されたHostSystem.name値を返します。

使用方法

root@kitploit:~
python3 malicious_vsphere_server.py

再現手順

  1. 攻撃者システム上で悪意のあるvSphereサーバーを起動:
    root@kitploit:~
    python3 malicious_vsphere_server.py
    
  2. Foremanコンピュートリソースを設定(Foreman UI):
    • Infrastructure → Compute Resources → Create Compute Resourceに移動
    • Provider: VMware
    • vCenter/Server: <attacker_ip>
    • Username / Password: 任意 (user / pass)
    • Load Datacenters (EvilDatacenterがロードされる)
    • Display Type: VNC
    • VNC Console PasswordsとEnable Cachingのチェックを外す
    • Submit
  3. 悪用をトリガー:
    • Virtual Machinesタブに移動
    • TestVMを探す
    • Actions → Console
  4. Foremanサーバー上でRCEを検証:
    root@kitploit:~
    find /tmp -name "vsphere_rce.txt" 2>/dev/null
    cat /tmp/systemd-private-*/tmp/vsphere_rce.txt
    
    期待される出力: foreman

作者

Houssam Sahli (Malleum)

法的通知

パッチ適用後にリリースされ、協調的開示に従っています。認可されたセキュリティテストおよび教育目的のみに提供されています。所有していないシステム、またはテストの明示的な許可を持たないシステムに対して使用しないでください。

ツールをダウンロード