Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary — Эксплойт-доказательство концепции для CVE-2026-25939 — неаутентифицированный обход авторизации в ПО SCADA FUXA, позволяющий произвольное манипулирование планировщиком и потенциальное удалённое выполнение кода (RCE). | Kitploit
Инструменты/GitHubGitHub/mbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary
Анализ уязвимостейЭксплуатацияБезопасность SCADA/ICSЭксплуатация веб-приложенийТестирование на Проникновение
GitHubmbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary

CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary

Эксплойт-доказательство концепции для CVE-2026-25939 — неаутентифицированный обход авторизации в ПО SCADA FUXA, позволяющий произвольное манипулирование планировщиком и потенциальное удалённое выполнение кода (RCE).

Репозиторий
107 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

👤 Автор

Mohammed Idrees Banyamer Исследователь в области безопасности

📌 Обзор

Этот репозиторий содержит эксплойт Proof-of-Concept (PoC) для CVE-2026-25939 — критической уязвимости обхода авторизации в FUXA (программное обеспечение SCADA/ICS с открытым исходным кодом). Уязвимость позволяет неаутентифицированным удалённым злоумышленникам создавать, изменять и удалять произвольные записи планировщика, что потенциально может привести к удалённому выполнению кода и манипулированию системами промышленного управления.

🔥 Сведения об уязвимости

  • Идентификатор CVE: CVE-2026-25939
  • Оценка CVSS: 9.1 (Критическая) - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Затронутые версии: FUXA >= 1.2.8, < 1.2.11
  • Исправленная версия: FUXA v1.2.11+
  • Тип уязвимости: Обход авторизации
  • Вектор атаки: Удалённый, без аутентификации

🎯 Техническое описание

Корневая причина

Уязвимость существует в конечной точке /api/scheduler, где проверки аутентификации гостевого пользователя отсутствовали как в обработчиках POST, так и DELETE. Патч в версии v1.2.11 добавил явную проверку .

authJwt.isGuestUser()

Затронутые конечные точки

  • POST /api/scheduler — создание/изменение планировщиков
  • DELETE /api/scheduler — удаление планировщиков

Воздействие

  • ✅ Создание вредоносных планировщиков с произвольными скриптами
  • ✅ Изменение существующих графиков промышленного управления
  • ✅ Удаление критически важных системных планировщиков
  • ✅ Потенциальное удалённое выполнение кода через выполнение скриптов планировщика
  • ✅ Нарушение работы SCADA/ICS

📋 Примеры использования

Пример 1: Оценка уязвимости

Запуск уязвимой версии FUXA

root@kitploit:~
docker run -p 1881:1881 -d fuxa:v1.2.10
root@kitploit:~
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Проверка статуса уязвимости для http://192.168.1.100:1881
[*] Тестирование гостевого доступа к API планировщика...
[*] Статус ответа GET: 200
[*] Тестирование создания планировщика...
[*] Статус ответа POST: 200
[!] УЯЗВИМ: Цель принимает создание планировщика без аутентификации
[!] Это указывает на версию < 1.2.11
Скачать инструмент