Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE_ADC_IOC_2026 — Проверщик предусловий CVE для Citrix NetScaler в соответствии с CTX696604 | Поддерживаемые CVE: CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, и CVE-2026-13474 | Kitploit
Инструменты/GitHubGitHub/derekpreston81/cve_adc_ioc_2026
Безопасность облачной инфраструктурыАнализ уязвимостейСкриптинг и автоматизацияАудит конфигурацииСетевая безопасностьDevSecOps
GitHubderekpreston81/cve_adc_ioc_2026

CVE_ADC_IOC_2026

Проверщик предусловий CVE для Citrix NetScaler в соответствии с CTX696604 | Поддерживаемые CVE: CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, и CVE-2026-13474

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
211 месяц назадЕщё не проверено

CVE_ADC_IOC_2026

Проверка предусловий CVE для NetScaler

Автор: Derek

Скрипт на Python для анализа файлов конфигурации NetScaler (ns.conf) и определения, соответствует ли устройство предусловиям для конкретных CVE. Скрипт парсит текущую конфигурацию или сохранённые файлы конфигурации и сообщает об уязвимых конфигурациях с подробными результатами.


Поддерживаемые CVE

CVEОписаниеПроверяемое предусловие
CVE-2026-8451Профиль SAML IdPadd authentication samlIdPProfile .*
CVE-2026-8452Auth / Gateway Vserveradd authentication vserver .* или add vpn vserver .*
CVE-2026-8655Oracle/DNS LB + DNS RecursionOracle LB, DNS/DOT vserver, SSL+DNSoverHTTPS, рекурсивное разрешение DNS
CVE-2026-10817TCP TimeStamp ВКЛЮЧЁНTCP-профили с -TimeStamp ENABLED, отслеживание привязки профиля к vserver/сервису, обработка наследования профиля по умолчанию
CVE-2026-13474HTTP/2 ВКЛЮЧЁНHTTP-профили с -http2 ENABLED, отслеживание привязки профиля к vserver, обработка наследования профиля по умолчанию

Возможности

  • Сопоставление профиля с Vserver/Сервисом: Для CVE-2026-10817 и CVE-2026-13474 отслеживает, какие vserver и сервисы используют уязвимые профили.
  • Обработка профилей по умолчанию: Обнаруживает, когда профили по умолчанию (nstcp_default_profile, nshttp_default_profile) имеют уязвимые настройки, и перечисляет все наследуемые vserver/сервисы.
  • Несколько режимов ввода: Локальный файл, SSH через sshpass или SSH через paramiko (чистый Python).
  • Вывод JSON: Флаг --json для интеграции с CI/CD.
  • Тихий режим: --quiet для отображения только уязвимых CVE.
  • Цветной вывод: ANSI-раскраска для удобного чтения в терминале.

Установка

1. Клонируйте или скачайте скрипт

root@kitploit:~
git clone https://github.com/derekpreston81/CVE_ADC_IOC_2026.git
cd CVE_ADC_IOC_2026

2. Установите зависимости (опционально, для режима SSH)

root@kitploit:~
pip install -r requirements.txt

Примечание: Скрипт работает только со стандартной библиотекой Python в режиме локального файла. paramiko требуется только для получения конфигурации через SSH.


Использование

Проверка локального файла ns.conf

root@kitploit:~
python netscaler_cve_checker.py /path/to/ns.conf

Проверка через SSH (автоматическое определение бэкенда)

root@kitploit:~
python netscaler_cve_checker.py --ssh 192.168.1.1 nsroot password

Скрипт сначала попробует sshpass, а затем переключится на paramiko.

Принудительное использование SSH через paramiko

root@kitploit:~
python netscaler_cve_checker.py --ssh-paramiko 192.168.1.1 nsroot password

Вывод JSON для автоматизации / CI-CD

root@kitploit:~
python netscaler_cve_checker.py --json /path/to/ns.conf

Тихий режим — только уязвимые CVE

root@kitploit:~
python netscaler_cve_checker.py --quiet /path/to/ns.conf

Получение конфигурации NetScaler

Вариант A: Сохранение текущей конфигурации в файл

Из CLI NetScaler (или через SSH):

root@kitploit:~
show ns runningconfig > /var/tmp/ns.conf

Затем скачайте ns.conf через SCP/SFTP и запустите проверку локально.

Вариант B: Прямое получение через SSH

Используйте флаги --ssh или --ssh-paramiko (см. выше). Скрипт выполняет show ns runningconfig на устройстве и парсит вывод.


Пример вывода

root@kitploit:~
================================================================================
  NetScaler CVE Preconditions Checker
  Version: 1.1
================================================================================

[CVE-2026-8451] SAML IdP Profile Configuration
  Status: NOT VULNERABLE (Severity: NONE)
  Precondition: add authentication samlIdPProfile .*
  ✓ No matching preconditions found.

[CVE-2026-8452] Authentication Vserver / Gateway (VPN) Vserver
  Status: VULNERABLE (Severity: HIGH)
  Preconditions:
    - add authentication vserver .* (AAA Vserver)
    - add vpn vserver .* (Gateway: VPN, ICA Proxy, CVPN, RDP Proxy)
  ⚠ Findings:
    VPN/Gateway Vservers (2):
      > add vpn vserver GW_VPN SSL 10.0.0.10 443 -icaOnly ON
      > add vpn vserver RDP_PROXY SSL 10.0.0.11 443
  Recommendation: Review AAA and VPN vservers. Apply patches and restrict access.

[CVE-2026-10817] TCP Profiles with TimeStamp ENABLED
  Status: VULNERABLE (Severity: CRITICAL)
  Precondition: TCP profiles with -TimeStamp ENABLED
  ⚠ Findings:
    TCP Profiles with TimeStamp ENABLED (1):
      > Profile: custom_profile
        Config: add ns tcpProfile custom_profile -TimeStamp ENABLED
        Attached Vservers (1):
          - test_server (add lb vserver)
    ⚠ DEFAULT PROFILE (nstcp_default_profile) has TimeStamp ENABLED!
      All vservers/services without explicit TCP profile are impacted.
      Default-impacted Vservers (15):
        - vs1 (add lb vserver)
        - vs2 (add cs vserver)
        ...
  Recommendation: Disable TimeStamp on TCP profiles unless required.

================================================================================
  SUMMARY
================================================================================
  CVE-2026-8451: SAFE
  CVE-2026-8452: VULNERABLE
  CVE-2026-8655: SAFE
  CVE-2026-10817: VULNERABLE
  CVE-2026-13474: SAFE

  Total CVEs checked: 5
  Vulnerable: 2
  Safe: 3

  ACTION REQUIRED: Review findings above and apply vendor patches.
================================================================================

Устранение неполадок

Ошибка «sshpass not found»

Установите sshpass в вашей системе или используйте --ssh-paramiko:

root@kitploit:~
# Ubuntu/Debian
sudo apt-get install sshpass

# RHEL/CentOS/Rocky
sudo yum install sshpass

# macOS
brew install sshpass

paramiko не установлен

root@kitploit:~
pip install paramiko

Затем используйте --ssh-paramiko для режима SSH.

Ошибки аутентификации

  • Проверьте правильность имени пользователя и пароля.
  • Убедитесь, что IP/имя хоста NetScaler доступны.
  • Проверьте, включён ли SSH на NetScaler.

Лицензия

Этот скрипт предоставляется как есть для целей оценки безопасности и соответствия требованиям. Используйте на свой страх и риск. Всегда проверяйте результаты по бюллетеням безопасности вендора перед применением изменений.


Автор

Derek

Скачать инструмент