Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-20079-checker — Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes. | Kitploit
Инструменты/GitHubGitHub/diegoarias008/cve-2026-20079-checker
Оборонительные ИнструментыСканеры уязвимостейСканеры веб-уязвимостейАнализ уязвимостейСбор информацииСетевая безопасностьТестирование на ПроникновениеАутентификация

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubdiegoarias008/cve-2026-20079-checker

CVE-2026-20079-checker

Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes.

Репозиторий
2720 дней назадЕщё не проверено
Поделиться

CVE-2026-20079 Cisco FMC Read-Only Checker

Небольшая, намеренно ограниченная утилита проверки для CVE-2026-20079 — уязвимости обхода аутентификации в Cisco Secure Firewall Management Center (FMC).

Этот репозиторий — чекер, а не эксплойт.

Он не содержит частей цепочки уязвимости, связанных с повышением сессии, записью файлов, выполнением команд или RCE.

Что проверяется

Чекер отправляет два HTTPS-запроса к /help/about.cgi:

  1. обычный неаутентифицированный запрос; и
  2. тот же запрос с CGISESSID=csm_processes.

Находка помечается как CONFIRMED только когда второй ответ:

  • возвращает HTTP 200,
  • выглядит как содержимое FMC, и
  • явно идентифицирует контекст сессии csm_processes.

Это обеспечивает консервативный, доступный только для чтения способ проверки поведения обхода аутентификации, которое мы воспроизвели в лаборатории.

Предварительные условия сессии и отрицательные результаты

Отрицательный результат не доказывает, что устройство пропатчено.

Документированный обход требует, чтобы сессия csm_processes, созданная при загрузке, оставалась в базе сессий устройства. Аутентифицированная активность в дашборде/виджетах, активность в облачно-управляемом интерфейсе и очистка, запускаемая аутентификацией, могут её удалить. После удаления этот обход не может использовать данную сессию; последующая загрузка может воссоздать её на уязвимом устройстве. Это не означает, что каждый успешный вход немедленно отключает обход. См. анализ предварительных условий от VulnCheck.

Предпочтительное состояние для контролируемой лабораторной проверки: тестировать недавно перезагруженное устройство, как только его веб-интерфейс станет доступен, до того как какой-либо пользователь аутентифицируется или взаимодействует с веб-интерфейсом. Эта рекомендация следует из опубликованных предварительных условий сессии: она повышает вероятность того, что созданная при загрузке сессия всё ещё существует, но не гарантирует положительный результат.

Следует различать состояние тестирования и результат: недавно перезагруженное устройство даёт лучшую возможность наблюдать это поведение; отрицательный результат после входа или очистки сессии не доказывает, что устройство пропатчено. Даже отрицательный результат сразу после перезагрузки не является доказательством статуса патча.

Например, пользователь аутентифицируется, и активность в интерфейсе очищает сессию. Если чекер затем получает перенаправление или HTTP 401/403, он сообщает NOT_CONFIRMED: отрицательно для наблюдаемого поведения, потенциально ложноотрицательный результат для подверженности уязвимости. Аутентификация — это не патч.

Чекер не может наблюдать историю входов или базу сессий. Он классифицирует HTTP-ответ, поэтому одна лишь предшествующая аутентификация не является основанием для принудительного отрицательного результата. Другие неожиданные ответы остаются INCONCLUSIVE, а сбои запросов остаются ERROR.

Используйте рекомендации Cisco и Software Checker для определения подверженности патчу.

Свойства безопасности

Публичная версия намеренно не имеет функциональности для:

  • аутентификации под машинной учётной записью
  • повышения сессии/контекста приложения
  • произвольного фаззинга эндпоинтов
  • произвольной записи файлов
  • выполнения скриптов или команд
  • reverse/bind-шеллов
  • развёртывания CIDR
  • обнаружения в масштабах Интернета
  • получения целей в стиле Shodan/Censys

Принимаются только литеральные IP-адреса, указанные оператором.

Публичные IP-адреса требуют явного флага --allow-public.

Требования

  • Python 3.9+
  • requests

Установка:

python3 -m pip install -r requirements.txt

Одна цель

Приватный/лабораторный IP:

python3 CVE-2026-20079-checker.py --host 192.168.1.100

Публичный IP, который вы уполномочены проверять:

python3 CVE-2026-20079-checker.py \
  --host 203.0.113.10 \
  --allow-public

Список целей

Создайте targets.txt:

# One literal IP address per line
192.168.1.100
192.168.1.101

Запуск:

python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --json results.json \
  --csv results.csv

Для авторизованного списка, содержащего публичные IP-адреса:

python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --allow-public \
  --workers 4 \
  --json results.json

Инструмент намеренно не принимает диапазоны CIDR.

Значения результатов

Сканирование одного хоста показывает подробный блок. Пример вывода с использованием документированного лабораторного устройства (FMC 7.4.2 Build 172) и примера цели 192.168.1.100:

[*] CVE-2026-20079 Read-Only Validation
[*] Target           : 192.168.1.100
[*] Endpoint         : /help/about.cgi
[*] Mode             : Read-only / no exploitation

[+] Appliance        : Cisco Secure Firewall Management Center for KVM
[+] Version          : 7.4.2
[+] Build            : 172
[+] Server           : Mojolicious (Perl)

[*] Baseline HTTP    : 302
[*] Session HTTP     : 200
[*] Session Context  : csm_processes
[*] Comparison       : baseline=302 -> probe=200

[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason           : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.

[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note             : NOT_CONFIRMED does not prove the appliance is patched

Сканирование с --targets FILE показывает компактную таблицу со столбцами TARGET, RESULT, VERSION, BASE и PROBE, за которой следует сводка. Отсутствующие детали отображаются как not observed в подробном представлении или - в таблице. Метки продукта и контекста сессии носят информационный характер; они не изменяют критерии обнаружения. JSON/CSV сохраняют все существующие поля и добавляют product и session_context. Ни отрицательный результат, ни отсутствующие метаданные не устанавливают статус патча.

РезультатЗначение
CONFIRMEDНаблюдаемый ответ соответствует индикатору обхода только для чтения, используемому этим чекером.
NOT_CONFIRMEDПроба вернула перенаправление или HTTP 401/403. Обход не наблюдался; требуемая сессия может отсутствовать. Это не эквивалентно статусу "пропатчено".
INCONCLUSIVEНаблюдалось поведение, похожее на FMC, или иное необычное поведение, но чекер не смог подтвердить идентичность сессии.
ERRORСетевой сбой/TLS-сбой/сбой запроса не позволил сделать определение.

Коды выхода:

  • 0 — подтверждённых находок нет
  • 1 — все проверки завершились сбоем из-за ошибок запросов
  • 2 — как минимум одна подтверждённая находка
  • 64 — публичная цель указана без --allow-public

Код выхода 0 означает отсутствие подтверждённых находок, включая запуски с неоднозначными результатами или смесью ошибок запросов и неподтверждённых результатов. Это не вердикт о статусе патча. Аналогично, vulnerable_behavior: false в экспорте означает, что критерии подтверждения не были выполнены.

Лабораторная проверка

В ходе разработки поведение только для чтения было воспроизведено на:

Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172

Цель документирования этого наблюдения — воспроизводимость; оно не заменяет авторитетную информацию Cisco об уязвимых/исправленных версиях.

См. docs/LAB-NOTES.md.

Устранение

Cisco оценивает CVE-2026-20079 как Critical (CVSS 10.0) и заявляет, что успешная эксплуатация может привести к получению root-доступа. Cisco выпустила исправления/hot fixes и сообщает об активной эксплуатации по состоянию на август 2026 года.

Следуйте актуальным рекомендациям Cisco и Software Checker, а не полагайтесь только на этот сканер.

Ссылки

Скачать инструмент