
PoC-эксплойт для CVE-2026-24061 - Обход аутентификации через внедрение аргументов в telnetd GNU InetUtils
Версии GNU InetUtils с 1.9.3 по 2.7 уязвимы к удаленному обходу аутентификации в сервере telnetd. Демон telnetd неправильно очищает переменную окружения USER перед передачей её в качестве аргумента командной строки программе login(1). Когда telnet-клиент отправляет переменную окружения USER, содержащую флаги командной строки (например, -f root), telnetd напрямую передает это неочищенное значение программе login. Утилита login интерпретирует флаг -f как инструкцию по обходу аутентификации, что позволяет злоумышленнику получить несанкционированный root-доступ без предоставления каких-либо учетных данных.
Полная реализация протокола Telnet
DO, DONT, WILL и WONT.Автоматическая инъекция полезной нагрузки
ENVIRON с инъекцией USER=-f root.Интерактивная оболочка
Управление соединением
Подробное отладка
python3 exploit.py <target> -p <port> [options]
| Аргумент | Описание |
|---|---|
target | IP-адрес или имя хоста цели |
python3 exploit.py 192.168.1.100
python3 exploit.py 192.168.1.100 -p 2323 -v
python3 exploit.py 10.0.0.5 -p 2323 -k 60 -t 10
Установка соединения
Согласование протокола
SGA, ECHO и ENVIRON).Доставка полезной нагрузки
WILL ENVIRON, за которым следует специально созданная полезная нагрузка под-согласования.Обход аутентификации
-f root внедряется в login(1) для обхода проверки учетных данных.Интерактивный сеанс
Эксплойт использует опцию Telnet ENVIRON (RFC 1572) для внедрения аргументов командной строки в переменную окружения USER.
Когда telnetd передает это неочищенное значение в login -f root, программа login интерпретирует -f как флаг, принудительно обходящий аутентификацию, предоставляя root-доступ без проверки пароля.
Скрипт эксплойта реализует:
WILL, WONT, DO, DONT)$ python3 exploit.py 127.0.0.1 -p 2323
[!] Создано: K3ysTr0K3R
[*] Обход аутентификации Telnet
[*] Подключение к 127.0.0.1:2323
[+] Соединение установлено
[+] Полезная нагрузка эксплойта отправлена (19 байт)
# id
uid=0(root) gid=0(root) groups=0(root)
# whoami
root
#
Системные администраторы могут обнаружить попытки эксплуатации, отслеживая:
ENVIRON.USER, содержащие -f или другие флаги командной строки.Обновите GNU InetUtils до версии 2.8 или примените официальный патч безопасности, который очищает переменные окружения перед передачей их в login(1).
Эта демонстрация концепции предназначена только для исследований в области безопасности, проверки уязвимостей и авторизованных тестовых сред. Используйте только против систем, на которые у вас есть явное разрешение на проведение оценки безопасности.
| Опция | Описание |
|---|
-p, --port | Целевой порт (по умолчанию: 23) |
-v, --verbose | Включить подробный вывод отладки |
-t, --timeout | Таймаут соединения в секундах (по умолчанию: 5) |
-k, --keepalive | Интервал keepalive в секундах (по умолчанию: 30) |
-h, --help | Показать справочное сообщение |