Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-20127-Exploit-Extension — Офлайн-расширение для браузера, предоставляющее защитный анализ и рекомендации по обнаружению для CVE-2026-20127, с визуализацией пакетов, извлечением IOC и стратегиями смягчения последствий для Cisco SD-WAN. | Kitploit
Инструменты/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейСетевая безопасностьРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

Офлайн-расширение для браузера, предоставляющее защитный анализ и рекомендации по обнаружению для CVE-2026-20127, с визуализацией пакетов, извлечением IOC и стратегиями смягчения последствий для Cisco SD-WAN.

Репозиторий
32 месяцев назадЕщё не проверено
Поделиться

Краткое описание

CVE-2026-20127 Defensive Companion — это флагманское браузерное расширение корпоративного класса, предназначенное для упреждающего анализа угроз и защитной аналитики. Инструмент объединяет авторитетные технические исследования уязвимости обхода аутентификации в контроллере Cisco Catalyst SD-WAN (vSmart). Благодаря автономному, преимущественно локализованному аналитическому слою он позволяет центрам операционной безопасности (SOC) и исследователям в области защиты быстро анализировать структуры пакетов, прослеживать потоки аутентификации и мгновенно извлекать индикаторы компрометации (IOCs) без передачи активных данных расследования во внешние сети.

Технические сведения

Архитектура Cisco Catalyst SD-WAN использует службу vdaemon для установления и поддержания DTLS-соединений плоскости управления между граничными устройствами и контроллером. Лежащая в основе уязвимость (CVE-2026-20127) эксплуатирует сбой проверки конечного автомата во время процедуры DTLS-рукопожатия, затрагивая порты, обычно связанные с трафиком управления vSmart (например, 12346, 52521). Уязвимость позволяет неавторизованным лицам обойти проверку X.509-сертификатов и подделать состояние аутентификации во внутреннем реестре контроллера.

Цели исследования

Основная цель проекта — преобразовать исходный репозиторий эксплойта в структурированный, обучающий и оборонительный ресурс. Исследование направлено на декомпозицию обхода аутентификации в vbond_proc_challenge_ack_ack() и его представление с помощью набора интерактивных визуализаций. Это позволяет специалистам по кибербезопасности понять точные механизмы уязвимости, реализовать надёжную логику обнаружения и применять комплексные стратегии смягчения последствий в корпоративных SD-WAN-развёртываниях.

Архитектура репозитория

Репозиторий структурирован таким образом, чтобы разделять данные аналитики, основную UI-визуализацию и логику интеллектуального поиска в соответствии с архитектурными ограничениями Chrome Manifest V3.

  • Уровень данных (src/knowledge): содержит ровно 17 сегментированных JSON-доменов, представляющих обработанную аналитику из исходного исследования эксплойта.
  • Уровень движка (src/services): содержит автономный NLP-механизм KnowledgeEngine, отвечающий за определение намерений и семантический поиск.
  • Уровень представления (src/components, src/sidepanel): пользовательский интерфейс на React, отображающий динамические визуализации пакетов и аналитическую панель.

Технический анализ

Углублённый анализ подтверждает, что уязвимость находится в функции vbond_proc_challenge_ack_ack(), расположенной по адресу 0x38AB7 в vdaemon (версия 20.12.5). Основной недостаток — полное отсутствие серверной проверки байта verify_status, передаваемого в теле сообщения. Когда неаутентифицированный одноранговый узел отправляет пакет CHALLENGE_ACK_ACK с ненулевым verify_status, vdaemon неявно доверяет этому утверждению и записывает 1 в память состояния аутентификации однорангового узла: *(BYTE*)(a2+70) = 1.

Анализ протокола

Легитимная процедура DTLS-рукопожатия плоскости управления выглядит следующим образом:

  1. Клиент инициирует DTLS-соединение, предоставляя X.509-сертификат.
  2. Сервер отправляет клиенту запрос проверки с msg_type=8 (CHALLENGE).
  3. Клиент отвечает сообщением msg_type=9 (CHALLENGE_ACK), предоставляя требуемые криптографические доказательства.
  4. Сервер проверяет доказательство и завершает процедуру сообщением msg_type=10 (CHALLENGE_ACK_ACK).

Эксплуатируемый поток протокола намеренно пропускает шаг 3. Атакующий перехватывает CHALLENGE и немедленно отвечает поддельным CHALLENGE_ACK_ACK (msg_type=10). Поскольку шлюз аутентификации внутри vbond_proc_msg() освобождает msg_type=10 от предварительной фильтрации, пакет достигает уязвимого обработчика и повреждает конечный автомат.

Рекомендации по обнаружению

Группы безопасности должны активно искать следующие аномалии для обнаружения попыток эксплуатации:

  • Аномалия vsyslog: быстрое переключение состояний соединения. Следует срабатывать на события control-connection-state-change, где peer-vmanage-system-ip равен 0.0.0.0 и сразу после этого в течение нескольких секунд происходит переход состояния в down.
  • Аномалия auth.log: неожиданное принятие открытого ключа SSH для пользователя vmanage-admin через TCP-порт 830 (NETCONF) сразу после нестабильности DTLS.
  • Аномалия vdebug: расхождения в vdaemon_peer_ssl_snapshot_info, указывающие на значительные отличия локального и однорангового сертификатов, не соответствующие стандартной процедуре настройки.

Рекомендации по смягчению последствий

Специалисты по защите должны реализовать следующие стратегии восстановления:

  • Управление исправлениями: немедленно обновите контроллер Cisco Catalyst SD-WAN до версии 20.12.6.1 или более поздней, которая обеспечивает строгую проверку конечного автомата в vbond_proc_challenge_ack_ack().
  • Сегментация сети: используйте списки контроля доступа (ACL) для строгого ограничения входящих подключений к портам DTLS плоскости управления только известными доверенными граничными маршрутизаторами.
  • Мониторинг идентификационных данных: внедрите строгие оповещения о любых изменениях файла authorized_keys для учётной записи vmanage-admin.

Механизм знаний

Расширение реализует специализированный автономный механизм знаний, индексирующий 17 конкретных доменов, извлечённых из репозитория. Механизм работает полностью локально в браузере, используя многоэтапный конвейер обработки естественного языка (NLP):

  1. Разбор: токенизирует запрос пользователя и удаляет стоп-слова.
  2. Определение намерений: использует эвристическую карту намерений для категоризации запросов (например, сопоставляет запрос «как обнаружить» с доменом Detection).
  3. Поиск: сверяет определённое намерение и пересечение ключевых слов с JSON-хранилищами данных.
  4. Генерация шаблонов: преобразует необработанные данные JSON в удобочитаемый Markdown с помощью предопределённых шаблонов форматирования.

Архитектура расширения

Решение в значительной степени опирается на распределённую асинхронную архитектуру на базе Manifest V3:

  • Всплывающее окно: обеспечивает быстрый доступ к действиям и мгновенный статус расширения.
  • Фоновый сервис-воркер: выступает в роли центрального маршрутизатора событий, обрабатывая межкомпонентное взаимодействие и события жизненного цикла, не блокируя основной поток.
  • Боковая панель: предоставляет постоянное рабочее пространство с вкладками, позволяющее аналитикам использовать локального ассистента вместе с визуальными обозревателями протоколов.
  • Слой хранения: использует chrome.storage.local для сохранения состояния и настроек расширения.
  • Поисковый движок и механизм знаний: включены в React-приложение, обеспечивая мгновенный автономный поиск без задержек внешних API.
  • Генератор отчётов: утилита, динамически собирающая Markdown-отчёты о текущем состоянии уязвимости для последующего распространения среди SOC.

Технологический стек

  • Основной фреймворк: React 19
  • Система сборки: Vite (с @vitejs/plugin-react)
  • Язык: TypeScript 5 (ES2023 / NodeNext)
  • Стилизация: Tailwind CSS, PostCSS, Autoprefixer
  • UI-ресурсы: Lucide React (иконография), Framer Motion (анимации с аппаратным ускорением)
  • API браузера: Chrome Extensions API (Manifest V3)
  • Среда выполнения: Node.js (v18+)

Производительность

Расширение оптимизировано для быстрого развёртывания и бесперебойной работы аналитиков:

  • Ленивая загрузка: компоненты UI в интерфейсе боковой панели с вкладками загружаются лениво, что обеспечивает мгновенный начальный рендеринг.
  • Предварительно вычисленная индексация: механизм знаний синхронно строит свой инвертированный поисковый индекс (Set<string>) во время загрузки, снижая задержку поиска во время выполнения до субмиллисекундных значений.
  • Организация кода: Vite оптимально разбивает production-сборку, отделяя сервис-воркер background.js от тяжёлого UI-бандла sidepanel.js, экономя объём памяти.

Вопросы безопасности

Безопасность и конфиденциальность данных являются основой этого инструмента:

  • Автономная обработка: 100% аналитических данных и логики поиска упаковано в расширение. Никаких сетевых запросов к внешним ИИ-сервисам не выполняется, что гарантирует невозможность перехвата или логирования конфиденциальных запросов аналитиков третьими сторонами.
  • Разрешения с минимальными привилегиями: manifest.json запрашивает только строго необходимые разрешения (activeTab, sidePanel, storage).
  • Политика безопасности контента: расширение применяет строгую CSP, полностью запрещающую unsafe-eval и выполнение удалённых скриптов.

Разработка

Установка и настройка

  1. Клонируйте репозиторий в свою локальную среду разработки.
  2. Убедитесь, что установлен Node.js.
  3. Установите зависимости:
    root@kitploit:~
    npm install
    

Сборка и тестирование

  • Проверка типов: проверьте целостность TypeScript перед сборкой.
    root@kitploit:~
    npm run build
    
  • Сервер разработки:
    root@kitploit:~
    npm run dev
    

Упаковка

  1. Выполните команду production-сборки, чтобы создать оптимизированный каталог dist/.
  2. Перейдите в chrome://extensions/ в браузере.
  3. Включите «Режим разработчика» и выберите «Загрузить распакованное расширение», указав каталог dist/.

Структура папок

root@kitploit:~
ext/
├── public/                 # Static assets and manifest.json
├── src/
│   ├── background/         # Service worker scripts
│   ├── components/         # React components (ProtocolViewer, PacketExplorer, Chat)
│   ├── content/            # DOM scanning and active threat highlighting scripts
│   ├── knowledge/          # 17 segmented JSON domains containing extracted CVE data
│   ├── options/            # Extension settings and Report Generator logic
│   ├── services/           # Offline KnowledgeEngine NLP implementation
│   └── sidepanel/          # Primary persistent workspace for analysts
├── package.json            # Node.js dependencies and script definitions
├── tsconfig.json           # TypeScript configuration for strict typing
└── vite.config.ts          # Vite build configuration

Будущие улучшения

  • Интеграция автоматического экспорта JSON в форматах STIX/TAXII непосредственно из генератора отчётов.
  • Расширение обозревателя протоколов для приёма и локального разбора необработанных PCAP-файлов с помощью WebAssembly.
  • Расширение онтологии механизма знаний для автоматического сопоставления индикаторов CVE-2026-20127 с фреймворком MITRE ATT&CK.
Скачать инструмент