Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20127-Exploit-Extension — Extensão de navegador offline fornecendo análise defensiva e orientação de detecção para CVE-2026-20127, com visualização de pacotes, extração de IOC e estratégias de mitigação para Cisco SD-WAN. | Kitploit
Ferramentas/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesSegurança de RedeInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesRecursos Curados

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Extensão de navegador offline fornecendo análise defensiva e orientação de detecção para CVE-2026-20127, com visualização de pacotes, extração de IOC e estratégias de mitigação para Cisco SD-WAN.

Ver Repositório
3há 1 mêsAinda não revisado
Compartilhar

Resumo Executivo

O Companion Defensivo CVE-2026-20127 é uma Extensão de Navegador de alto nível e nível empresarial projetada para inteligência proativa de ameaças e análise defensiva. Esta ferramenta encapsula pesquisa técnica autoritativa sobre a vulnerabilidade de bypass de autenticação no Controlador Cisco Catalyst SD-WAN (vSmart). Ao fornecer uma camada de inteligência offline e altamente localizada, capacita os Centros de Operações de Segurança (SOC) e pesquisadores defensivos a analisar rapidamente estruturas de pacotes, rastrear fluxos de autenticação e extrair instantaneamente Indicadores de Compromisso (IOCs) sem expor dados de investigação ativos a redes externas.

Contexto Técnico

A arquitetura Cisco Catalyst SD-WAN depende do serviço vdaemon para estabelecer e manter conexões DTLS do plano de controle entre dispositivos de borda e o controlador. A vulnerabilidade subjacente (CVE-2026-20127) explora uma falha na validação da máquina de estados durante a sequência de handshake DTLS, impactando explicitamente portas tipicamente associadas ao tráfego de controle do vSmart (por exemplo, 12346, 52521). A vulnerabilidade permite que atores não autorizados burlem a validação de certificados X.509 e forjem um estado autenticado no registro interno do controlador.

Objetivos da Pesquisa

O objetivo principal deste projeto é sintetizar o repositório de exploração bruto em um ativo estruturado, educacional e defensivo. A pesquisa visa desconstruir o bypass de autenticação vbond_proc_challenge_ack_ack() e apresentá-lo por meio de um conjunto de visualizações interativas. Isso permite que profissionais de cibersegurança entendam os mecanismos exatos da vulnerabilidade, implementem lógica robusta de detecção e apliquem estratégias abrangentes de mitigação em implantações SD-WAN empresariais.

Arquitetura do Repositório

O repositório é estruturado para separar dados de inteligência, visualização central da interface do usuário e lógica de busca inteligente, aderindo às restrições arquitetônicas do Chrome Manifest V3.

  • Camada de Dados (src/knowledge): Contém exatamente 17 domínios JSON segmentados representando a inteligência analisada da pesquisa de exploração original.
  • Camada de Motor (src/services): Abriga o KnowledgeEngine de PLN offline, responsável pela detecção de intenção e recuperação semântica.
  • Camada de Apresentação (src/components, src/sidepanel): Uma interface React que renderiza visualizações dinâmicas de pacotes e o painel do analista.

Análise Técnica

A análise aprofundada confirma que a vulnerabilidade reside na função vbond_proc_challenge_ack_ack(), localizada no endereço 0x38AB7 no vdaemon (versão 20.12.5). A falha central é uma completa falta de validação no lado do servidor do byte verify_status fornecido no corpo da mensagem. Quando um peer não autenticado envia um pacote CHALLENGE_ACK_ACK com um verify_status diferente de zero, o vdaemon implicitamente confia nessa afirmação e escreve 1 na memória de estado de autenticação do peer *(BYTE*)(a2+70) = 1.

Análise de Protocolo

O handshake DTLS legítimo para o plano de controle opera da seguinte forma:

  1. O cliente inicia uma conexão DTLS apresentando um certificado X.509.
  2. O servidor desafia o cliente com msg_type=8 (CHALLENGE).
  3. O cliente responde com msg_type=9 (CHALLENGE_ACK), fornecendo as provas criptográficas necessárias.
  4. O servidor valida a prova e conclui com msg_type=10 (CHALLENGE_ACK_ACK).

O fluxo de protocolo explorado deliberadamente pula o passo 3. O atacante intercepta o CHALLENGE e imediatamente responde com um CHALLENGE_ACK_ACK forjado (msg_type=10). Como a porta de autenticação dentro de vbond_proc_msg() isenta msg_type=10 da filtragem de pré-autenticação, o pacote atinge o manipulador vulnerável e corrompe a máquina de estados.

Orientação de Detecção

As equipes de segurança devem caçar ativamente as seguintes anomalias para detectar tentativas de exploração ativas:

  • Anomalia no vsyslog: Oscilação rápida dos estados de conexão. Alertar sobre eventos de control-connection-state-change onde o peer-vmanage-system-ip é 0.0.0.0, imediatamente seguido por uma transição de estado para down em segundos.
  • Anomalia no auth.log: Aceitação inesperada de chave pública SSH para o usuário vmanage-admin sobre a porta TCP 830 (NETCONF) imediatamente após instabilidade DTLS.
  • Anomalia no vdebug: Inconsistências em vdaemon_peer_ssl_snapshot_info indicando que os certificados local e do peer diferem significativamente de uma maneira que não corresponde ao provisionamento padrão.

Orientação de Mitigação

Os defensores devem implementar as seguintes estratégias de remediação:

  • Gerenciamento de Patches: Atualize imediatamente o Controlador Cisco Catalyst SD-WAN para a versão 20.12.6.1 ou posterior, que impõe validação rigorosa da máquina de estados em vbond_proc_challenge_ack_ack().
  • Segmentação de Rede: Utilize Listas de Controle de Acesso (ACLs) para restringir estritamente as conexões de entrada para as portas do plano de controle DTLS a roteadores de borda conhecidos e confiáveis.
  • Monitoramento de Identidade: Implemente alertas rigorosos para quaisquer modificações no arquivo authorized_keys para a conta vmanage-admin.

Motor de Conhecimento

A extensão implementa um Motor de Conhecimento offline personalizado que indexa 17 domínios específicos extraídos do repositório. O motor opera inteiramente localmente no navegador, utilizando um pipeline de Processamento de Linguagem Natural (PLN) de múltiplos estágios:

  1. Parsing: Tokeniza a consulta do usuário e elimina palavras irrelevantes (stop words).
  2. Detecção de Intenção: Emprega um mapa de intenção heurístico para categorizar consultas (por exemplo, mapeando "como detectar" para o domínio Detection).
  3. Recuperação: Cruza a intenção detectada e a sobreposição de palavras-chave com os armazenamentos de dados JSON.
  4. Geração de Template: Sintetiza os dados JSON brutos em Markdown legível usando modelos de formatação predefinidos.

Arquitetura da Extensão

A solução depende fortemente de uma arquitetura distribuída e assíncrona via Manifest V3:

  • Popup: Fornece acesso rápido a ações e status imediato da extensão.
  • Service Worker de Fundo: Atua como o roteador central de eventos, gerenciando a comunicação entre componentes e eventos de ciclo de vida sem bloquear a thread principal.
  • Painel Lateral: Entrega um espaço de trabalho persistente com abas, permitindo que analistas executem o Assistente Local juntamente com exploradores visuais de protocolo.
  • Camada de Armazenamento: Utiliza chrome.storage.local para persistir o estado e as configurações da extensão.
  • Motor de Busca e Motor de Conhecimento: Agrupados na aplicação React, fornecendo capacidades de busca offline instantâneas sem latência de API externa.
  • Gerador de Relatórios: Um utilitário que compila dinamicamente relatórios Markdown do estado atual da vulnerabilidade para distribuição downstream ao SOC.

Pilha de Tecnologia

  • Framework Principal: React 19
  • Sistema de Build: Vite (com @vitejs/plugin-react)
  • Linguagem: TypeScript 5 (ES2023 / NodeNext)
  • Estilização: Tailwind CSS, PostCSS, Autoprefixer
  • Ativos de UI: Lucide React (Iconografia), Framer Motion (Animações Aceleradas por Hardware)
  • API do Navegador: Chrome Extensions API (Manifest V3)
  • Ambiente de Execução: Node.js (v18+)

Desempenho

A extensão é altamente otimizada para implantação rápida e fluxos de trabalho contínuos dos analistas:

  • Carregamento Preguiçoso (Lazy Loading): Os componentes de UI na interface de abas do Painel Lateral são carregados sob demanda para garantir tempos de renderização inicial imediatos.
  • Indexação Pré-computada: O Motor de Conhecimento constrói seu índice de busca invertido (Set<string>) de forma síncrona no momento do carregamento, reduzindo a latência de busca em tempo de execução para faixas de submilissegundos.
  • Organização do Código: O Vite agrupa a build de produção de forma otimizada, separando o service worker background.js do pacote de UI pesado sidepanel.js para conservar o uso de memória.

Considerações de Segurança

A segurança e a privacidade dos dados são fundamentais para esta ferramenta:

  • Processamento Offline: 100% dos dados de inteligência e lógica de busca estão empacotados dentro da extensão. Nenhuma requisição de rede é feita a serviços externos de IA, garantindo que consultas sensíveis de analistas não possam ser interceptadas ou registradas por terceiros.
  • Permissões de Menor Privilégio: O manifest.json solicita apenas permissões estritamente necessárias (activeTab, sidePanel, storage).
  • Política de Segurança de Conteúdo: A extensão impõe uma CSP rígida que proíbe completamente unsafe-eval e execução remota de scripts.

Desenvolvimento

Instalação e Configuração

  1. Clone o repositório para o seu ambiente de desenvolvimento local.
  2. Certifique-se de que o Node.js está instalado.
  3. Instale as dependências:
    root@kitploit:~
    npm install
    

Build e Testes

  • Verificação de Tipos: Verifique a integridade do TypeScript antes de construir.
    root@kitploit:~
    npm run build
    
  • Servidor de Desenvolvimento:
    root@kitploit:~
    npm run dev
    

Empacotamento

  1. Execute o comando de build de produção para gerar o diretório dist/ otimizado.
  2. Navegue até chrome://extensions/ no seu navegador.
  3. Ative o "Modo do desenvolvedor" e selecione "Carregar sem compactação", apontando para o diretório dist/.

Estrutura de Pastas

root@kitploit:~
ext/
├── public/                 # Static assets and manifest.json
├── src/
│   ├── background/         # Service worker scripts
│   ├── components/         # React components (ProtocolViewer, PacketExplorer, Chat)
│   ├── content/            # DOM scanning and active threat highlighting scripts
│   ├── knowledge/          # 17 segmented JSON domains containing extracted CVE data
│   ├── options/            # Extension settings and Report Generator logic
│   ├── services/           # Offline KnowledgeEngine NLP implementation
│   └── sidepanel/          # Primary persistent workspace for analysts
├── package.json            # Node.js dependencies and script definitions
├── tsconfig.json           # TypeScript configuration for strict typing
└── vite.config.ts          # Vite build configuration

Melhorias Futuras

  • Integração da funcionalidade de exportação automatizada de JSON STIX/TAXII diretamente do Gerador de Relatórios.
  • Expansão do Explorador de Protocolo para aceitar e analisar arquivos PCAP brutos localmente usando WebAssembly.
  • Extensão da ontologia do Motor de Conhecimento para mapear automaticamente os indicadores do CVE-2026-20127 contra a estrutura MITRE ATT&CK.
Baixar ferramenta