Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POC-CVE-2026-0300-exploit — Palo Alto - CVE-2026-0300 漏洞利用 | Kitploit
工具/GitHubGitHub/sam00/poc-cve-2026-0300-exploit
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用网络安全渗透测试Shellcode 生成Payload 开发二进制利用
GitHubsam00/poc-cve-2026-0300-exploit

POC-CVE-2026-0300-exploit

Palo Alto - CVE-2026-0300 漏洞利用

291个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
分享

CVE-2026-0300 — PAN-OS User-ID 认证门户缓冲区溢出漏洞利用

严重(CVSS 9.3) — 在 Palo Alto Networks PAN-OS Captive Portal 中未认证即可远程执行代码

目录

  • 概述
  • 漏洞详情
  • 受影响版本
  • 架构图
  • 项目结构
  • 安装
  • 扫描器使用 — 逐步指南
  • 漏洞利用使用 — 逐步指南
  • 载荷设计
  • 缓解措施
  • 免责声明

概述

CVE-2026-0300 是 Palo Alto Networks PAN-OS 软件中 User-ID 认证门户(也称为 Captive Portal)服务的一个严重缓冲区溢出漏洞。未认证攻击者可通过发送特制数据包利用此漏洞,在 PA 系列和 VM 系列防火墙上以 root 权限执行任意代码。

本仓库包含一个概念验证漏洞利用工具包,包括:

  • 载荷生成器,具有特定于版本的偏移量和 x86_64 反向 Shell shellcode
  • 扫描器,用于检测易受攻击的 Captive Portal 目标
  • 漏洞利用模块,支持三种模式:检测、崩溃(拒绝服务)和完整远程代码执行

漏洞详情

字段值
CVE IDCVE-2026-0300
严重性严重
CVSS 4.09.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H)
CWECWE-787: 越界写入
CAPECCAPEC-100: 缓冲区溢出
影响未认证远程代码执行(root)
利用状态已观察到有限的野外利用

描述

于 PAN-OS 软件的 User-ID 认证门户服务中存在一个缓冲区溢出漏洞,攻击者无需认证,通过发送特制数据包即可在防火墙上以 root 权限执行任意代码。Captive Portal HTTP 服务使用固定大小的栈缓冲区解析 HTTP 头,可通过超大头值(Cookie、User-Agent、URI 或 POST 正文)导致溢出。

暴露所需配置

目标易受攻击必须同时满足以下两个条件:

  1. 启用 User-ID 认证门户 — 设备 > 用户识别 > 认证门户设置 > 启用认证门户
  2. 接口管理配置文件包含响应页面 — 附加到三层接口,且该接口位于不受信任/互联网流量可进入的区域

公告参考

  • 官方公告:https://security.paloaltonetworks.com/CVE-2026-0300
  • 最佳实践指南:https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqbiCAC

受影响版本

PAN-OS 分支易受攻击版本已修复版本
10.210.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.1810.2.7-h34+
11.111.1.0–11.1.1411.1.15+
11.211.2.0–11.2.1111.2.12+
12.112.1.0–12.1.612.1.7+

不受影响:Prisma Access、Cloud NGFW、Panorama 设备。


架构图

系统架构```

┌─────────────────────────────────────────────────────────────────────┐ │ CVE-2026-0300 Exploit Toolkit │ ├─────────────────────────────────────────────────────────────────────┤ │ │ │ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │ │ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │ │ │ Scanner │ │ + Version Check │ │ │ │ │ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │ │ │ │ │ Version │ │ │ │ │ Reports: │ │ Offsets │ │ │ │ │ • Portal detected? │ │ (10.2/11.1/ │ │ │ │ │ • PAN-OS version │ │ 11.2/12.1) │ │ │ │ │ • Vulnerable? │ └──────────────┘ │ │ │ ▼ │ ┌──────────────┐ │ │ │ ┌────────────┐ ┌─────────────────┐ │ │ Shellcode │ │ │ │ │ exploit.py │────▶│ Raw Socket │ │ │ Generator │ │ │ │ │ Exploit │ │ HTTP Delivery │ │ │ (x86_64 rev │ │ │ │ └────────────┘ └─────────────────┘ │ │ shell) │ │ │ │ │ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ │ ┌──────────────┐ │ │ │ ├─▶│ MODE: detect │ │ │ ROP Chain │ │ │ │ │ │ Safe, non-intrusive │ │ │ (jmp rsp) │ │ │ │ │ └──────────────────────┘ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ │ ┌──────────────┐ │ │ │ ├─▶│ MODE: crash │ │ │ HTTP Request │ │ │ │ │ │ DoS validation │ │ │ Builder │ │ │ │ │ └──────────────────────┘ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ └────────────────────┘ │ │ └─▶│ MODE: rce │ │ │ │ Reverse shell │ ┌──────────────────────┐ │ │ └──────────────────────┘ │ ReverseShellListener │ │ │ │ │ (callback receiver) │ │ │ ▼ └──────────────────────┘ │ │ ┌──────────────────┐ │ │ │ Target Firewall │ │ │ │ PAN-OS Captive │ │ │ │ Portal Service │ │ │ └──────────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

### 扫描器流程```
┌─────────────┐
│  Start Scan │
└──────┬──────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Target reachable?│──────────▶│  Skip port  │
└──────┬───────────┘            └─────────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Send HTTP GET    │
│ to common ports  │
│ (443,80,8080,    │
│  8443,8843)      │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Captive Portal   │──────────▶│ Not exposed │
│ fingerprint?     │            └─────────────┘
│ (login.esp,      │
│  User-ID, PA-,   │
│  PAN-OS, etc.)   │
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Extract PAN-OS   │
│ version from     │
│ Server header /  │
│ response body    │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Version in       │──────────▶│ Not         │
│ vulnerable       │            │ vulnerable  │
│ range?           │            └─────────────┘
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Report:          │
│ • VULNERABLE     │
│ • Version        │
│ • Matched ranges │
│ • SSL cert info  │
└──────────────────┘

漏洞利用流程 (RCE 模式)```

┌──────────────────────────────────────────────────────────────────┐ │ EXPLOIT EXECUTION FLOW │ │ │ │ 1. Generate Payload │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ [Padding to offset] [Saved FP] [ROP: jmp rsp] │ │ │ │ [NOP sled (128B)] [Shellcode (184B rev shell)] │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 2. Embed in HTTP Header ▼ │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ GET / HTTP/1.1 │ │ │ │ Host: target:443 │ │ │ │ Cookie: │ │ │ │ Connection: close │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 3. Start Listener ▼ │ │ ┌──────────────────┐ │ │ │ Listener binds │ ← Must start BEFORE sending payload │ │ │ on callback │ │ │ │ IP:port │ │ │ └──────────────────┘ │ │ │ │ │ 4. Send via SSL/TLS ▼ │ │ ┌──────────────────┐ │ │ │ Raw socket │ → Target Captive Portal service │ │ │ sends request │ │ │ └──────────────────┘ │ │ │ │

下载工具