Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейСетевая безопасностьРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Офлайн-расширение для браузера, предоставляющее защитный анализ и рекомендации по обнаружению для CVE-2026-20127, с визуализацией пакетов, извлечением IOC и стратегиями смягчения последствий для Cisco SD-WAN.

Репозиторий
122 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Краткое описание

CVE-2026-20127 Defensive Companion — это флагманское браузерное расширение корпоративного класса, предназначенное для упреждающего анализа угроз и защитной аналитики. Инструмент объединяет авторитетные технические исследования уязвимости обхода аутентификации в контроллере Cisco Catalyst SD-WAN (vSmart). Благодаря автономному, преимущественно локализованному аналитическому слою он позволяет центрам операционной безопасности (SOC) и исследователям в области защиты быстро анализировать структуры пакетов, прослеживать потоки аутентификации и мгновенно извлекать индикаторы компрометации (IOCs) без передачи активных данных расследования во внешние сети.

Технические сведения

Архитектура Cisco Catalyst SD-WAN использует службу vdaemon для установления и поддержания DTLS-соединений плоскости управления между граничными устройствами и контроллером. Лежащая в основе уязвимость (CVE-2026-20127) эксплуатирует сбой проверки конечного автомата во время процедуры DTLS-рукопожатия, затрагивая порты, обычно связанные с трафиком управления vSmart (например, 12346, 52521). Уязвимость позволяет неавторизованным лицам обойти проверку X.509-сертификатов и подделать состояние аутентификации во внутреннем реестре контроллера.

Цели исследования

Основная цель проекта — преобразовать исходный репозиторий эксплойта в структурированный, обучающий и оборонительный ресурс. Исследование направлено на декомпозицию обхода аутентификации в vbond_proc_challenge_ack_ack() и его представление с помощью набора интерактивных визуализаций. Это позволяет специалистам по кибербезопасности понять точные механизмы уязвимости, реализовать надёжную логику обнаружения и применять комплексные стратегии смягчения последствий в корпоративных SD-WAN-развёртываниях.

Архитектура репозитория

Репозиторий структурирован таким образом, чтобы разделять данные аналитики, основную UI-визуализацию и логику интеллектуального поиска в соответствии с архитектурными ограничениями Chrome Manifest V3.

  • Уровень данных (src/knowledge): содержит ровно 17 сегментированных JSON-доменов, представляющих обработанную аналитику из исходного исследования эксплойта.
  • Уровень движка (src/services): содержит автономный NLP-механизм KnowledgeEngine, отвечающий за определение намерений и семантический поиск.
  • Уровень представления (src/components, src/sidepanel): пользовательский интерфейс на React, отображающий динамические визуализации пакетов и аналитическую панель.

Технический анализ

Углублённый анализ подтверждает, что уязвимость находится в функции vbond_proc_challenge_ack_ack(), расположенной по адресу 0x38AB7 в vdaemon (версия 20.12.5). Основной недостаток — полное отсутствие серверной проверки байта verify_status, передаваемого в теле сообщения. Когда неаутентифицированный одноранговый узел отправляет пакет CHALLENGE_ACK_ACK с ненулевым verify_status, vdaemon неявно доверяет этому утверждению и записывает 1 в память состояния аутентификации однорангового узла: *(BYTE*)(a2+70) = 1.

Анализ протокола

Легитимная процедура DTLS-рукопожатия плоскости управления выглядит следующим образом:

  1. Клиент инициирует DTLS-соединение, предоставляя X.509-сертификат.
  2. Сервер отправляет клиенту запрос проверки с msg_type=8 (CHALLENGE).
  3. Клиент отвечает сообщением msg_type=9 (CHALLENGE_ACK), предоставляя требуемые криптографические доказательства.
  4. Сервер проверяет доказательство и завершает процедуру сообщением msg_type=10 (CHALLENGE_ACK_ACK).

Эксплуатируемый поток протокола намеренно пропускает шаг 3. Атакующий перехватывает CHALLENGE и немедленно отвечает поддельным CHALLENGE_ACK_ACK (msg_type=10). Поскольку шлюз аутентификации внутри vbond_proc_msg() освобождает msg_type=10 от предварительной фильтрации, пакет достигает уязвимого обработчика и повреждает конечный автомат.

Рекомендации по обнаружению

Группы безопасности должны активно искать следующие аномалии для обнаружения попыток эксплуатации:

  • Аномалия vsyslog: быстрое переключение состояний соединения. Следует срабатывать на события control-connection-state-change, где peer-vmanage-system-ip равен 0.0.0.0 и сразу после этого в течение нескольких секунд происходит переход состояния в down.
  • Аномалия auth.log: неожиданное принятие открытого ключа SSH для пользователя vmanage-admin через TCP-порт 830 (NETCONF) сразу после нестабильности DTLS.
  • Аномалия vdebug: расхождения в vdaemon_peer_ssl_snapshot_info, указывающие на значительные отличия локального и однорангового сертификатов, не соответствующие стандартной процедуре настройки.

Рекомендации по смягчению последствий

Специалисты по защите должны реализовать следующие стратегии восстановления:

  • Управление исправлениями: немедленно обновите контроллер Cisco Catalyst SD-WAN до версии 20.12.6.1 или более поздней, которая обеспечивает строгую проверку конечного автомата в vbond_proc_challenge_ack_ack().
  • Сегментация сети: используйте списки контроля доступа (ACL) для строгого ограничения входящих подключений к портам DTLS плоскости управления только известными доверенными граничными маршрутизаторами.
  • Мониторинг идентификационных данных: внедрите строгие оповещения о любых изменениях файла authorized_keys для учётной записи vmanage-admin.

Механизм знаний

Расширение реализует специализированный автономный механизм знаний, индексирующий 17 конкретных доменов, извлечённых из репозитория. Механизм работает полностью локально в браузере, используя многоэтапный конвейер обработки естественного языка (NLP):

  1. Разбор: токенизирует запрос пользователя и удаляет стоп-слова.
  2. Определение намерений: использует эвристическую карту намерений для категоризации запросов (например, сопоставляет запрос «как обнаружить» с доменом Detection).
  3. Поиск: сверяет определённое намерение и пересечение ключевых слов с JSON-хранилищами данных.
  4. Генерация шаблонов: преобразует необработанные данные JSON в удобочитаемый Markdown с помощью предопределённых шаблонов форматирования.

Архитектура расширения

Решение в значительной степени опирается на распределённую асинхронную архитектуру на базе Manifest V3:

  • Всплывающее окно: обеспечивает быстрый доступ к действиям и мгновенный статус расширения.
  • Фоновый сервис-воркер: выступает в роли центрального маршрутизатора событий, обрабатывая межкомпонентное взаимодействие и события жизненного цикла, не блокируя основной поток.
  • Боковая панель: предоставляет постоянное рабочее пространство с вкладками, позволяющее аналитикам использовать локального ассистента вместе с визуальными обозревателями протоколов.
  • Слой хранения: использует chrome.storage.local для сохранения состояния и настроек расширения.
  • Поисковый движок и механизм знаний: включены в React-приложение, обеспечивая мгновенный автономный поиск без задержек внешних API.
  • Генератор отчётов: утилита, динамически собирающая Markdown-отчёты о текущем состоянии уязвимости для последующего распространения среди SOC.

Технологический стек

  • Основной фреймворк: React 19
  • Система сборки: Vite (с @vitejs/plugin-react)
  • Язык: TypeScript 5 (ES2023 / NodeNext)
  • Стилизация: Tailwind CSS, PostCSS, Autoprefixer
  • UI-ресурсы: Lucide React (иконография), Framer Motion (анимации с аппаратным ускорением)
  • API браузера: Chrome Extensions API (Manifest V3)
  • Среда выполнения: Node.js (v18+)

Производительность

Скачать инструмент