Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
mirth-connect-security-poc — 针对三个 NextGen Connect 4.5.2 漏洞的可用 PoC。 | Kitploit
工具/GitHubGitHub/abhinavagarwal07/mirth-connect-security-poc
防御工具漏洞分析漏洞利用Web应用程序漏洞利用安全虚拟化渗透测试学习与教育
GitHubabhinavagarwal07/mirth-connect-security-poc

mirth-connect-security-poc

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对三个 NextGen Connect 4.5.2 漏洞的可用 PoC。

查看仓库
51天前尚未审核

NextGen Connect 4.5.2 漏洞 PoC

针对 NextGen Connect (Mirth Connect) 4.5.2 中三个可网络访问漏洞的可运行概念验证利用程序。这些测试框架运行官方容器镜像,仅创建该发现所需的通道配置,从单独的容器执行攻击,并且除非观察到所声称的安全效果,否则会失败。

本次审查使用了公开的 Refute-or-Promote 方法论 及其 开源编排手册。该方法将候选生成与全新上下文的对抗性审查分离,并要求在提升之前提供经验性证明。存在漏洞的 4.5.2 源代码和审查方法都是公开的:任何拥有普通模型访问权限、源代码以及在实验室中安全验证能力的人都可以应用相同的流程,并且本可以独立发现这些漏洞类别。对某一份报告的保密并不会使底层的审查能力变为私有。

这些是真实的利用程序,而非解析器单元测试。它们通过 SQL 注入恢复实时密码哈希,通过两条不同的未认证 XML 路径窃取目标本地文件内容,并阻止捆绑 Derby 支持的操作直到重启。

CVE发现攻击者已演示的影响CVSS 3.1 / 4.0PoC
CVE-2026-82583_getTables selectLimit 注入已认证 API 用户密码表导出到公共 Web 根目录;捆绑 Derby 冻结直到重启8.3 / 7.2sql-selectlimit-injection/
CVE-2026-78224XSLT Step XXE未认证通道客户端目标本地文件的 OOB 读取;通道本地慢速实体 DoS8.2 / 8.8xslt-step-xxe/
CVE-2026-82578XML Batch Adaptor XXE未认证通道客户端目标本地文件的 OOB 读取7.5 / 8.7xml-batch-xxe/

CVSS 3.1 和 4.0 是不同的标准;成对的分数并非前后对比。

这三个漏洞均针对以下版本复现:

root@kitploit:~
nextgenhealthcare/connect:4.5.2
sha256:4afa295cfe7c5ffd596efee69594157fea87202e33d66bb4a98a52db4598f836

NextGen 私下报告称,XSLT 问题已在 4.7.1 中修复,SQL 注入和 XML Batch 问题已在 4.7.2 中修复。CISA 公告 ICSMA-26-253-01 将 4.7.1 及更早版本视为受影响,并建议使用 4.7.2 或更高版本。4.5 之后的版本是专有的,因此没有公开的已修复镜像可供本仓库提供与开源补丁版本相同类型的可复现阴性对照。

攻击者能获得什么

CVE-2026-82583:数据库和集成密钥泄露

对管理 API 的已认证立足点变成了对该账户本不打算导出的数据的访问。打包的利用程序将实时的 PERSON_PASSWORD 行写入 public_html 下,并证明生成的文件无需认证即可下载。关键的一步是从受限的 API 操作转变为磁盘上不再需要攻击者会话的文件。

在真实的集成环境中,数据库可以描述用于访问数据库、SFTP 服务器、邮件中继、API 和其他临床系统的通道、端点和凭据。一项单独的受控测试从导出的通道 XML 中恢复了故意植入的连接器密码。这使得该原语可用于环境测绘和密钥窃取;未测试也未声称使用任何恢复的凭据针对下游系统。

可选的拒绝服务分支会冻结捆绑的 Derby 数据库。此后基于 DB 的 API 调用会超时,同一注入无法解冻其自身的入口点,需要重启进程。对于基于 Derby 的安装来说,这是一个实际的恢复负担,但并不能证明外部生产数据库的行为相同。

CVE-2026-78224:未认证的服务器文件泄露和通道中断

一旦部署了受影响的 XSLT 通道,攻击者无需任何 Mirth 账户。传入的 XML 使服务读取目标本地文件并将其内容发送到攻击者控制的回调。即使正常通道响应不包含转换后的数据,且攻击者无法读取消息历史记录,这仍然有用。

独立客户端接受调用者选择的单行 file: URI。如果 Mirth 服务账户可以读取主机标识符、令牌、配置片段或凭据等文件,并且服务器可以访问回调,那么这些文件具有实际价值。打包的证明仅使用生成的金丝雀,并不声称通用任意文件恢复、多行传输或超出服务账户的访问。

慢速外部实体还会占用默认的单线程受害通道。这可能会延迟或停止映射到该通道的特定临床接口,直到实体被释放。控制通道和管理 API 保持健康,因此这是通道本地中断,而非整个服务器宕机。

CVE-2026-82578:通过批处理输入进行盲文件窃取

当启用受影响的 XML 批处理模式时,未认证的发送者可以使用原始批处理正文触发同类型的出站文件泄露。服务器返回 HTTP 500,但攻击者已经通过 OOB 回调获得了仅目标可见的文件内容。这使得该缺陷作为盲窃取路径具有实际价值,即使仅测试响应代码会将请求视为解析器失败而不予理会。

批处理默认关闭,拆分模式必须到达 XPath 支持的解析器,并且需要服务器出站。本仓库不声称已演示 CVE-2026-82578 的拒绝服务。

运行

要求:Bash、Docker、x86-64 Linux,以及初始镜像拉取所需的网络访问。两个镜像均通过摘要固定。不发布主机端口;目标和攻击者仅在特定任务的内网 Docker 桥上通信。

root@kitploit:~
./run-all.sh

或运行单个发现:

root@kitploit:~
./sql-selectlimit-injection/poc/run.sh
./xslt-step-xxe/poc/run.sh
./xml-batch-xxe/poc/run.sh

每次调用都会创建唯一命名的容器和桥接网络,记录 evidence/current-run.log,并在退出时移除自己的实验资源。已检入的 evidence/vulnerable-4.5.2.log 文件是来自 x86-64 Linux 重放的记录。

声称与未声称的内容

  • SQL 注入通过真实的 REST 入口点和捆绑的 Derby 数据库进行演示。PoC 导出实时的 PERSON_PASSWORD 行,并在无需认证的情况下检索该文件。其可选的实验分支调用 SYSCS_FREEZE_DATABASE,此后基于 DB 的 API 调用停止响应,直到目标重启。
  • XSLT PoC 使用管理员安装的固定身份转换。攻击者仅控制未认证的入站消息。文件内容通过外部 DTD 回调返回。其独立客户端接受目标本地单行 file: URI;实验包装器使用随机金丝雀和精确断言。同一次运行通过健康的第二通道和管理 API 证明通道本地不可用,然后验证恢复。
  • XML Batch PoC 启用产品普通的 XML Element Name 批处理模式。攻击者仅控制未认证的批处理正文。其独立客户端具有相同的 --file-uri 模式和单行 OOB 限制。
  • 未测试任何下游医疗产品、患者记录或第三方系统。对可能的 PHI 或下游凭据的引用描述的是部署后果,而非额外演示的受害者。
  • 研究检出中的导出路径候选被有意省略。该 API 是为服务器端导出设计的,所提供的材料未能证明可移植的权限边界违规或完整的代码执行链。

安全

仅在您拥有的可丢弃实验室中运行。SQL PoC 会故意冻结目标数据库;恢复需要重启目标。XXE PoC 默认读取挂载的金丝雀,但其独立客户端接受任意监听器 URL 和单行目标本地文件 URI。切勿在未经授权的情况下将其指向系统。

缓解措施

根据 CISA,升级到 Connect 4.7.2 或更高版本。在无法立即升级的情况下,将管理 API 限制在受信任的管理网络,移除不需要的 XSLT 步骤,在不需要的地方禁用 XML 批处理,并阻止不必要的服务器出站。这些措施可减少暴露,但不会修复存在漏洞的代码。

致谢

发现 1 和 3 应归功于 Abhinav Agarwal。发现 2 由 Abhinav Agarwal 独立发现,并由 Youngdu 首次报告给 NextGen。NextGen 协调了修复和 CVE 分配。

预期防御用途

本仓库旨在帮助防御者将公告文本转化为可观察、可测试的行为。在环境的隔离副本中,防御者可以使用它来:

  • 确定是否存在公开的 4.5.2 行为,并了解确切的配置前提条件;
  • 验证管理平面控制是否阻止不受信任的账户访问 Database Connector 操作;
  • 确认出站过滤阻止了所测试的 XXE 回调路径;
  • 为可疑的 _getTables 请求、意外的 Derby 导出或冻结过程、public_html 下的新文件、包含 DOCTYPE 的入站 XML 以及监听器错误后源自 Mirth 的回调构建检测;
  • 当受影响的管理平面可能已被入侵时,优先轮换连接器凭据;以及
  • 针对供应商提供的已修复构建重新运行相同的断言作为本地阴性对照,即使该构建无法在此分发。

每个 PoC 都在容器中运行,通过摘要固定其镜像,并且除非随机金丝雀返回,否则会安全失败。防御者可以复现实际的安全边界,而不是盲目相信截图或严重性数字。它的存在是为了帮助人们发现他们正在运行什么、测试它并确认补丁有效。它不是用来指向医院的。

下载工具