Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-20127-Exploit-Extension | Kitploit
工具/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
防御工具危害指标 (IOC) 管理漏洞分析网络安全威胁情报入侵检测学习与教育事件响应精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

查看仓库
1个月前尚未审核

执行摘要

CVE-2026-20127 Defensive Companion 是一款卓越的企业级浏览器扩展,专为主动威胁情报与防御性分析而设计。该工具封装了有关 Cisco Catalyst SD-WAN 控制器(vSmart)中身份验证绕过漏洞的权威技术研究。通过提供离线、高度本地化的情报层,它使安全运营中心(SOC)与防御研究人员能够快速分析数据包结构、追踪身份验证流程,并即时提取失陷指标(IOC),而无需将活跃的调查数据暴露给外部网络。

技术背景

Cisco Catalyst SD-WAN 架构依赖 vdaemon 服务在边缘设备与控制器之间建立并维护控制平面的 DTLS 连接。该基础漏洞(CVE-2026-20127)利用了 DTLS 握手序列期间的状态机验证失败,明确影响通常与 vSmart 控制流量关联的端口(例如 12346、52521)。该漏洞允许未授权攻击者绕过 X.509 证书验证,并在内部控制器注册表中伪造已认证状态。

研究目标

本项目的主要目标是将原始漏洞利用代码库整合为结构化、兼具教育性与防御性的资产。研究旨在解构 vbond_proc_challenge_ack_ack() 身份验证绕过机制,并通过一系列交互式可视化进行呈现。这将使网络安全专业人员能够理解漏洞的确切机制、实施稳健的检测逻辑,并在企业 SD-WAN 部署中应用全面的缓解策略。

仓库架构

该仓库采用分层结构,将情报数据、核心 UI 可视化和智能搜索逻辑相分离,遵循 Chrome Manifest V3 架构约束。

  • 数据层(src/knowledge):包含恰好 17 个分段 JSON 域,代表从原始漏洞利用研究中解析出的情报。
  • 引擎层(src/services):承载离线 NLP KnowledgeEngine,负责意图检测与语义检索。
  • 呈现层(src/components、src/sidepanel):基于 React 的 UI,用于渲染动态数据包可视化和分析师仪表盘。

技术分析

深度分析证实,该漏洞位于 vdaemon(版本 20.12.5)中地址 0x38AB7 处的 vbond_proc_challenge_ack_ack() 函数内。核心缺陷在于完全缺乏对消息正文中 verify_status 字节的服务端验证。当未认证的对等端发送带有非零 verify_status 的 CHALLENGE_ACK_ACK 数据包时,vdaemon 会隐式信任该断言,并将 1 写入对等端的认证状态内存 *(BYTE*)(a2+70) = 1。

协议分析

控制平面的合法 DTLS 握手流程如下:

  1. 客户端发起 DTLS 连接,并出示 X.509 证书。
  2. 服务器以 msg_type=8(CHALLENGE)向客户端发起质询。
  3. 客户端以 msg_type=9(CHALLENGE_ACK)响应,提供所需的密码学证明。
  4. 服务器验证证明,并以 msg_type=10(CHALLENGE_ACK_ACK)结束握手。

被利用的协议流程刻意跳过第 3 步。攻击者拦截 CHALLENGE 后,立即以伪造的 CHALLENGE_ACK_ACK(msg_type=10)进行响应。由于 vbond_proc_msg() 中的认证门禁将 msg_type=10 排除在预认证过滤之外,该数据包得以到达存在漏洞的处理程序,从而破坏状态机。

检测指南

安全团队必须主动搜寻以下异常,以检测正在进行的利用尝试:

  • vsyslog 异常:连接状态快速抖动。对 control-connection-state-change 事件进行告警,其中 peer-vmanage-system-ip 为 0.0.0.0,且数秒内随即转换为 down 状态。
  • auth.log 异常:在 DTLS 不稳定之后,vmanage-admin 用户通过 TCP 端口 830(NETCONF)意外接受 SSH 公钥。
  • vdebug 异常:vdaemon_peer_ssl_snapshot_info 中的不匹配项表明本地证书与对端证书差异显著,且与标准配置方式不符。

缓解指南

防御者必须实施以下修复策略:

  • 补丁管理:立即将 Cisco Catalyst SD-WAN 控制器升级至版本 20.12.6.1 或更高版本,该版本在 vbond_proc_challenge_ack_ack() 中强制执行严格的状态机验证。
  • 网络分段:利用访问控制列表(ACL)严格限制对 DTLS 控制平面端口的入站连接,仅允许已知且受信任的边缘路由器接入。
  • 身份监控:对 vmanage-admin 账户的 authorized_keys 文件实施严格的修改告警机制。

知识引擎

该扩展实现了一个定制的离线知识引擎,为从仓库中提取的 17 个特定域建立索引。该引擎完全在浏览器本地运行,采用多阶段自然语言处理(NLP)流水线:

  1. 解析:对用户的查询进行分词,并去除停用词。
  2. 意图检测:采用启发式意图映射对查询进行分类(例如,将“如何检测”映射到 Detection 域)。
  3. 检索:将检测到的意图及关键词重叠与 JSON 数据存储进行交叉比对。
  4. 模板生成:使用预定义的格式化模板,将原始 JSON 数据综合为人类可读的 Markdown。

扩展架构

该解决方案高度依赖基于 Manifest V3 的分布式异步架构:

  • 弹出窗口(Popup):提供快速操作入口及即时扩展状态。
  • 后台 Service Worker:充当中央事件路由器,在不阻塞主线程的情况下处理跨组件通信与生命周期事件。
  • 侧边面板(Side Panel):提供持久化的选项卡式工作区,使分析师能够在可视化协议探索器旁运行本地助手。
  • 存储层:利用 chrome.storage.local 持久化扩展状态与设置。
  • 搜索引擎与知识引擎:打包集成于 React 应用程序中,提供即时、离线的搜索能力,无外部 API 延迟。
  • 报告生成器:一款实用工具,可动态编译当前漏洞状态的 Markdown 报告,供下游 SOC 分发。

技术栈

  • 核心框架:React 19
  • 构建系统:Vite(使用 @vitejs/plugin-react)
  • 语言:TypeScript 5(ES2023 / NodeNext)
  • 样式:Tailwind CSS、PostCSS、Autoprefixer
  • UI 资源:Lucide React(图标)、Framer Motion(硬件加速动画)
  • 浏览器 API:Chrome 扩展 API(Manifest V3)
  • 运行时环境:Node.js(v18+)

性能

该扩展针对快速部署与无缝的分析师工作流进行了高度优化:

  • 懒加载:侧边面板选项卡界面中的 UI 组件采用懒加载,以确保即时完成初始渲染。
  • 预计算索引:知识引擎在加载时同步构建倒排搜索索引(Set<string>),将运行时搜索延迟降至亚毫秒级。
  • 代码组织:Vite 对生产构建进行最优代码分割,将 background.js Service Worker 与体积较大的 sidepanel.js UI 包分离,以节省内存占用。

安全考量

安全性与数据隐私是本工具的基石:

  • 离线处理:100% 的情报数据与搜索逻辑均打包在扩展内。不会向外部 AI 服务发出任何网络请求,确保敏感的分析师查询无法被第三方拦截或记录。
  • 最小权限:manifest.json 仅请求严格必要的权限(activeTab、sidePanel、storage)。
  • 内容安全策略:该扩展强制执行严格的 CSP,完全禁止 unsafe-eval 与远程脚本执行。

开发

安装与设置

  1. 将仓库克隆到本地开发环境。
  2. 确保已安装 Node.js。
  3. 安装依赖:
    root@kitploit:~
    npm install
    

构建与测试

  • 类型检查:构建前验证 TypeScript 完整性。
    root@kitploit:~
    npm run build
    
  • 开发服务器:
    root@kitploit:~
    npm run dev
    

打包

  1. 运行生产构建命令以生成优化后的 dist/ 目录。
  2. 在浏览器中打开 chrome://extensions/。
  3. 启用“开发者模式”,选择“加载已解压的扩展程序”,并指向 dist/ 目录。

文件夹结构

root@kitploit:~
ext/
├── public/                 # Static assets and manifest.json
├── src/
│   ├── background/         # Service worker scripts
│   ├── components/         # React components (ProtocolViewer, PacketExplorer, Chat)
│   ├── content/            # DOM scanning and active threat highlighting scripts
│   ├── knowledge/          # 17 segmented JSON domains containing extracted CVE data
│   ├── options/            # Extension settings and Report Generator logic
│   ├── services/           # Offline KnowledgeEngine NLP implementation
│   └── sidepanel/          # Primary persistent workspace for analysts
├── package.json            # Node.js dependencies and script definitions
├── tsconfig.json           # TypeScript configuration for strict typing
└── vite.config.ts          # Vite build configuration

未来增强

  • 直接从报告生成器集成自动化的 STIX/TAXII JSON 导出功能。
  • 扩展协议探索器,使其能够使用 WebAssembly 在本地接受并解析原始 PCAP 文件。
  • 扩展知识引擎本体,以自动将 CVE-2026-20127 指标映射到 MITRE ATT&CK 框架。
下载工具