Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20127-Exploit-Extension — Extensão de navegador offline fornecendo análise defensiva e orientação de detecção para CVE-2026-20127, com visualização de pacotes, extração de IOC e estratégias de mitigação para Cisco SD-WAN. | Kitploit
Ferramentas/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesSegurança de RedeInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Recursos Curados
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Extensão de navegador offline fornecendo análise defensiva e orientação de detecção para CVE-2026-20127, com visualização de pacotes, extração de IOC e estratégias de mitigação para Cisco SD-WAN.

Ver Repositório
12há 2 mesesAinda não revisado
Compartilhar

Resumo Executivo

O Companion Defensivo CVE-2026-20127 é uma Extensão de Navegador de alto nível e nível empresarial projetada para inteligência proativa de ameaças e análise defensiva. Esta ferramenta encapsula pesquisa técnica autoritativa sobre a vulnerabilidade de bypass de autenticação no Controlador Cisco Catalyst SD-WAN (vSmart). Ao fornecer uma camada de inteligência offline e altamente localizada, capacita os Centros de Operações de Segurança (SOC) e pesquisadores defensivos a analisar rapidamente estruturas de pacotes, rastrear fluxos de autenticação e extrair instantaneamente Indicadores de Compromisso (IOCs) sem expor dados de investigação ativos a redes externas.

Contexto Técnico

A arquitetura Cisco Catalyst SD-WAN depende do serviço vdaemon para estabelecer e manter conexões DTLS do plano de controle entre dispositivos de borda e o controlador. A vulnerabilidade subjacente (CVE-2026-20127) explora uma falha na validação da máquina de estados durante a sequência de handshake DTLS, impactando explicitamente portas tipicamente associadas ao tráfego de controle do vSmart (por exemplo, 12346, 52521). A vulnerabilidade permite que atores não autorizados burlem a validação de certificados X.509 e forjem um estado autenticado no registro interno do controlador.

Objetivos da Pesquisa

O objetivo principal deste projeto é sintetizar o repositório de exploração bruto em um ativo estruturado, educacional e defensivo. A pesquisa visa desconstruir o bypass de autenticação vbond_proc_challenge_ack_ack() e apresentá-lo por meio de um conjunto de visualizações interativas. Isso permite que profissionais de cibersegurança entendam os mecanismos exatos da vulnerabilidade, implementem lógica robusta de detecção e apliquem estratégias abrangentes de mitigação em implantações SD-WAN empresariais.

Arquitetura do Repositório

O repositório é estruturado para separar dados de inteligência, visualização central da interface do usuário e lógica de busca inteligente, aderindo às restrições arquitetônicas do Chrome Manifest V3.

  • Camada de Dados (src/knowledge): Contém exatamente 17 domínios JSON segmentados representando a inteligência analisada da pesquisa de exploração original.
  • Camada de Motor (src/services): Abriga o KnowledgeEngine de PLN offline, responsável pela detecção de intenção e recuperação semântica.
  • Camada de Apresentação (src/components, src/sidepanel): Uma interface React que renderiza visualizações dinâmicas de pacotes e o painel do analista.

Análise Técnica

A análise aprofundada confirma que a vulnerabilidade reside na função vbond_proc_challenge_ack_ack(), localizada no endereço 0x38AB7 no vdaemon (versão 20.12.5). A falha central é uma completa falta de validação no lado do servidor do byte verify_status fornecido no corpo da mensagem. Quando um peer não autenticado envia um pacote CHALLENGE_ACK_ACK com um verify_status diferente de zero, o vdaemon implicitamente confia nessa afirmação e escreve 1 na memória de estado de autenticação do peer *(BYTE*)(a2+70) = 1.

Análise de Protocolo

O handshake DTLS legítimo para o plano de controle opera da seguinte forma:

  1. O cliente inicia uma conexão DTLS apresentando um certificado X.509.
  2. O servidor desafia o cliente com msg_type=8 (CHALLENGE).
  3. O cliente responde com msg_type=9 (CHALLENGE_ACK), fornecendo as provas criptográficas necessárias.
  4. O servidor valida a prova e conclui com msg_type=10 (CHALLENGE_ACK_ACK).

O fluxo de protocolo explorado deliberadamente pula o passo 3. O atacante intercepta o CHALLENGE e imediatamente responde com um CHALLENGE_ACK_ACK forjado (msg_type=10). Como a porta de autenticação dentro de vbond_proc_msg() isenta msg_type=10 da filtragem de pré-autenticação, o pacote atinge o manipulador vulnerável e corrompe a máquina de estados.

Orientação de Detecção

As equipes de segurança devem caçar ativamente as seguintes anomalias para detectar tentativas de exploração ativas:

  • Anomalia no vsyslog: Oscilação rápida dos estados de conexão. Alertar sobre eventos de control-connection-state-change onde o peer-vmanage-system-ip é 0.0.0.0, imediatamente seguido por uma transição de estado para down em segundos.
  • Anomalia no auth.log: Aceitação inesperada de chave pública SSH para o usuário vmanage-admin sobre a porta TCP 830 (NETCONF) imediatamente após instabilidade DTLS.
  • Anomalia no vdebug: Inconsistências em vdaemon_peer_ssl_snapshot_info indicando que os certificados local e do peer diferem significativamente de uma maneira que não corresponde ao provisionamento padrão.

Orientação de Mitigação

Os defensores devem implementar as seguintes estratégias de remediação:

  • Gerenciamento de Patches: Atualize imediatamente o Controlador Cisco Catalyst SD-WAN para a versão 20.12.6.1 ou posterior, que impõe validação rigorosa da máquina de estados em vbond_proc_challenge_ack_ack().
  • Segmentação de Rede: Utilize Listas de Controle de Acesso (ACLs) para restringir estritamente as conexões de entrada para as portas do plano de controle DTLS a roteadores de borda conhecidos e confiáveis.
  • Monitoramento de Identidade: Implemente alertas rigorosos para quaisquer modificações no arquivo authorized_keys para a conta vmanage-admin.

Motor de Conhecimento

A extensão implementa um Motor de Conhecimento offline personalizado que indexa 17 domínios específicos extraídos do repositório. O motor opera inteiramente localmente no navegador, utilizando um pipeline de Processamento de Linguagem Natural (PLN) de múltiplos estágios:

  1. Parsing: Tokeniza a consulta do usuário e elimina palavras irrelevantes (stop words).
  2. Detecção de Intenção: Emprega um mapa de intenção heurístico para categorizar consultas (por exemplo, mapeando "como detectar" para o domínio Detection).
  3. Recuperação: Cruza a intenção detectada e a sobreposição de palavras-chave com os armazenamentos de dados JSON.
  4. Geração de Template: Sintetiza os dados JSON brutos em Markdown legível usando modelos de formatação predefinidos.

Arquitetura da Extensão

A solução depende fortemente de uma arquitetura distribuída e assíncrona via Manifest V3:

  • Popup: Fornece acesso rápido a ações e status imediato da extensão.
  • Service Worker de Fundo: Atua como o roteador central de eventos, gerenciando a comunicação entre componentes e eventos de ciclo de vida sem bloquear a thread principal.
  • Painel Lateral: Entrega um espaço de trabalho persistente com abas, permitindo que analistas executem o Assistente Local juntamente com exploradores visuais de protocolo.
  • Camada de Armazenamento: Utiliza chrome.storage.local para persistir o estado e as configurações da extensão.
  • Motor de Busca e Motor de Conhecimento: Agrupados na aplicação React, fornecendo capacidades de busca offline instantâneas sem latência de API externa.
  • Gerador de Relatórios: Um utilitário que compila dinamicamente relatórios Markdown do estado atual da vulnerabilidade para distribuição downstream ao SOC.

Pilha de Tecnologia

  • Framework Principal: React 19
  • Sistema de Build: Vite (com @vitejs/plugin-react)
  • Linguagem: TypeScript 5 (ES2023 / NodeNext)
  • Estilização: Tailwind CSS, PostCSS, Autoprefixer
  • Ativos de UI: Lucide React (Iconografia), Framer Motion (Animações Aceleradas por Hardware)
  • API do Navegador: Chrome Extensions API (Manifest V3)
  • Ambiente de Execução: Node.js (v18+)

Desempenho

Baixar ferramenta