Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-26326 — Критическая уязвимость безопасности в дополнениях удаленного подключения NVDA. | Kitploit
Инструменты/GitHubGitHub/azurejoga/cve-2025-26326
Повышение привилегийАтаки на ПаролиАнализ уязвимостейЭксплуатацияСбор информацииИнструмент Удаленного Доступа
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

Критическая уязвимость безопасности в дополнениях удаленного подключения NVDA.

Репозиторий
131 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-26326

Критическая уязвимость безопасности в дополнениях удаленного подключения NVDA Remote и Tele NVDA Remote.

Эта уязвимость зарегистрирована как CVE-2025-26326 в CNA MITRE.

Эта CVE/уязвимость была опубликована в следующих глобальных базах данных:

  • NVD, National Institute of Standards and Technology (.gov)
  • Vulners.com
  • tenable.com
  • Debricked, база данных уязвимостей
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org, MITRE Corporation
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

Первая уязвимость, опубликованная полностью слепым человеком!


Отчет об уязвимости удаленного доступа NVDA

Описание

Была выявлена уязвимость в дополнениях удаленного подключения NVDA Remote (версия 2.6.4) и Tele NVDA Remote (версия 2025.3.3), которая позволяет злоумышленнику получить полный контроль над удаленной системой путем угадывания слабого пароля. Проблема возникает из-за того, что эти дополнения принимают любой введенный пользователем пароль и не имеют дополнительного механизма аутентификации или проверки компьютера.

Тесты показывают, что более 1000 систем используют легко угадываемые пароли, многие из которых состоят менее чем из 4-6 символов, включая распространенные последовательности. Это позволяет проводить атаки методом грубой силы или методом проб и ошибок со стороны злонамеренных захватчиков.

Уязвимость может быть использована удаленным злоумышленником, который знает или может угадать пароль, используемый для подключения. В результате злоумышленник получает полный доступ к затронутой системе и может выполнять команды, изменять файлы и ставить под угрозу безопасность пользователя.

Детали уязвимости

  • Выявлена уязвимость в дополнениях удаленного подключения NVDA Remote (версия 2.6.4) и Tele NVDA Remote (версия 2025.3.3), позволяющая злоумышленнику получить полный контроль над удаленной системой путем угадывания слабого пароля.
  • Эти дополнения принимают любой пароль, введенный пользователем, и не имеют дополнительных механизмов аутентификации.
  • 1000+ систем используют слабые пароли (4-6 символов, распространенные последовательности).
  • Позволяет проводить атаки методом грубой силы или методом проб и ошибок.
  • Удаленный злоумышленник, который знает или угадывает пароль, может:
    • Получить полный доступ к системе.
    • Выполнять команды.
    • Изменять файлы.
    • Ставить под угрозу безопасность пользователя.

Дополнительная информация

  • Nonvisual Desktop Access (NVDA) — это бесплатная программа с открытым исходным кодом, портативный экранный диктор для Microsoft Windows.
  • Эта уязвимость затрагивает только дополнения NVDA Remote и Tele NVDA Remote, но не сам NVDA.

Тип уязвимости

  • Неверный контроль доступа

Производители продукта

  • NVDA Remote
  • Tele NVDA Remote

База кода затронутого продукта

  • NVDA Remote версия 2.6.4
  • Tele NVDA Remote версия 2025.3.3

Затронутые компоненты

  • Дополнение NVDA Remote
  • Дополнение Tele NVDA Remote

Тип атаки

  • Удаленная

Воздействие

  • Выполнение кода: ✅ Верно
  • Повышение привилегий: ✅ Верно
  • Раскрытие информации: ✅ Верно

Векторы атаки

  1. Установите NVDA на целевую машину.
  2. Откройте Магазин дополнений NVDA (Insert + N → Инструменты > Магазин дополнений).
  3. Найдите и установите «NVDA Remote» или «Tele NVDA Remote».
  4. Перейдите в Insert + N > Инструменты > Удаленный доступ > Подключиться > Управлять другим компьютером.
  5. Введите удаленный адрес (например, nvdaremote.com, telenvdaremote или nvdaremote.es).
  6. Используйте легко угадываемый пароль (например, «1234»).
  7. Нажмите ОК, чтобы инициировать подключение к целевому компьютеру.
  8. После подключения нажмите F11, чтобы получить полный контроль над целевым компьютером.
  9. Примечание: Для успешной атаки целевой пользователь должен включить опцию «Управлять моим компьютером».

Меры безопасности для NVDA Remote и Tele NVDA Remote

Эти дополнения удаленного подключения необходимы многим пользователям NVDA, но риски безопасности нельзя игнорировать. Отсутствие надлежащего контроля доступа создает серьезные уязвимости.

1. Авторизация целевого пользователя

  • Каждый запрос на подключение должен требовать явного согласия пользователя.
  • Если пользователь отклоняет запрос, IP-адрес злоумышленника следует заблокировать на 15 минут.
  • Если пользователь не отвечает в течение 10 минут, запрос должен быть автоматически отменен.

2. Ограничение одновременных подключений

  • Максимум две одновременные удаленные сессии на одного пользователя.

3. Политика надежных паролей

  • Пароли должны содержать 8–24 символа.
  • Должны включать заглавные, строчные буквы, цифры и специальные символы.
  • Блокировка учетной записи после нескольких неудачных попыток.

4. Максимальное время сессии

  • Каждая удаленная сессия истекает через 2 часа, если не была выполнена повторная аутентификация.

Ссылки

  • NVDA Remote GitHub
  • Веб-сайт NVDA Remote
  • Tele NVDA GitHub
  • Магазин дополнений Tele NVDA

Обнаружитель

  • Хуан Матеус Ребелло Сантос
    • LinkedIn
    • GitHub
Скачать инструмент