Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-15409-15410-Framework — 针对SonicWall SMA1000的多漏洞利用框架,串联SSRF(CVE-2026-15409)到Erlang RCE及root权限提升(CVE-2026-15410)。具备交互式Shell、批量扫描、文件操作和针对授权渗透测试的安全检测模式。 | Kitploit
工具/GitHubGitHub/tc4dy/cve-2026-15409-15410-framework
权限提升漏洞利用框架漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育红队

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
远程访问工具
GitHubtc4dy/cve-2026-15409-15410-framework

CVE-2026-15409-15410-Framework

针对SonicWall SMA1000的多漏洞利用框架,串联SSRF(CVE-2026-15409)到Erlang RCE及root权限提升(CVE-2026-15410)。具备交互式Shell、批量扫描、文件操作和针对授权渗透测试的安全检测模式。

查看仓库
542825天前尚未审核

CVE-DoublePoC

CVE-2026-15409 CVE-2026-15410 CVSS 10.0 CISA KEV

SSRF RCE Privesc Python 3.6+

[1] CVE-2026-15409 | [2] CVE-2026-15410

SonicWall SMA1000 - SSRF → Erlang RCE → Root Privesc

漏洞利用框架与安全检测工具
仅限授权的安全测试使用。


⚖️ 法律免责声明与责任使用

此工具仅供教育和授权的渗透测试目的使用。

作者和贡献者对该软件造成的任何滥用或损害概不负责。用户有责任确保在测试前已获得目标所有者的明确书面许可。未经授权访问计算机系统违反《计算机欺诈和滥用法》(CFAA) 及全球类似法律,属违法行为。

使用本软件即表示您同意:

  • 仅在自己的系统或已获得明确许可的系统上使用。
  • 遵守所有适用的地方、州和联邦法律。
  • 不将其用于任何恶意、破坏性或非法活动。

⚠️ 警告: 此漏洞已在野外被积极利用。未经授权使用可能导致严重的法律后果。


🔥 漏洞概述

CVE-2026-15409 是 SonicWall SMA1000 设备 Work Place 界面中发现的一个严重未认证服务器端请求伪造 (SSRF) 漏洞。

工作原理:

  1. 攻击者利用 SSRF 通过 wsproxy 端点建立隧道。
  2. 从而获得对内部 Erlang 分布式服务(端口 1050/8188)的访问权限。
  3. 使用硬编码的默认 cookie,攻击者向 Erlang 节点进行身份验证。
  4. 通过 os:cmd/1 调用实现远程代码执行 (RCE)。
  5. 然后链接 CVE-2026-15410,通过 AMC(设备管理控制台)中的路径遍历将权限提升到 root。

关键事实:

  • 📅 披露日期: 2026年7月14日
  • ⚠️ CVSS 评分: 10.0(严重)
  • 📋 CISA KEV: 2026年7月14日添加(截止日期:2026年7月17日)
  • 🎯 受影响产品: SMA 6210、SMA 7210、SMA 8200v
  • 🔄 修复版本: 12.4.3-03453+ 和 12.5.0-02835+

🛠️ 漏洞利用框架 (exploit.py)

完全武器化的漏洞利用将 CVE-2026-15409 和 CVE-2026-15410 链接,以实现 root 级别的系统入侵。

✨ 特性:

特性描述
🚀 SSRF → Erlang RPC自动通过 wsproxy 建立隧道以访问内部 Erlang 节点。
💻 远程代码执行通过 os:cmd/1 执行任意操作系统命令。
🔐 交互式 Shell生成一个实时 shell,支持 privesc 和 download 命令。
👑 Root 权限提升利用 CVE-2026-15410 通过 AMC 路径遍历提升至 root。
📁 文件操作读取和写入目标系统上的文件。
🌐 批量扫描通过多线程批量利用多个目标(-l 标志)。
🎯 SSRF 检测可选的 --detect 标志,用于安全地进行漏洞验证。
⚙️ 可定制可覆盖 WebSocket URL、Origin、User-Agent、Cookie 等。
🧩 无需额外依赖仅使用 Python 标准库(检测功能可选 requests 库)。
🔌 原生 WebSocket 实现无需外部 WebSocket 库 — 自定义套接字级握手,避免库特定签名指纹,提升 OPSEC。

📦 安装与要求

先决条件:

  • Python 3.6+
  • pip(用于 requests 库)

安装依赖:

pip install -r requirements.txt

[!] 注意:exploit.py 使用手动 WebSocket 实现 – 不需要 websockets 库。仅 --detect 功能需要 requests 库。

🚀 使用示例

[2] 漏洞利用框架 (exploit.py)

# 目标上的交互式 shell
python exploit.py -u 192.168.1.100

# 执行单个命令
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# 读取文件
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# 在利用前启用 SSRF 检测
python exploit.py -u 192.168.1.100 --detect

# 尝试 root 权限提升
python exploit.py -u 192.168.1.100 --privesc

# 从文件批量利用(50 线程)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# 自定义端口和路径
python exploit.py -u 10.0.0.5 -p 8443 --path /workplace

# 管道模式(从 stdin 读取命令)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

[2] 安全检测工具 (checker.py)

# 单目标扫描
python checker.py https://192.168.1.100

# 自定义端口和路径
python checker.py 192.168.1.100 --port 8443 --path /workplace

# 从文件批量扫描
python checker.py --list targets.txt

🎯 受影响版本

产品受影响版本修复版本
SMA 621012.4.3-03245, 12.4.3-03387, 12.4.3-03434
12.5.0-02283, 12.5.0-02624, 12.5.0-02800
12.4.3-03453+
12.5.0-02835+
SMA 7210同上同上
SMA 8200v同上同上

⚠️ 重要: 这些漏洞不会影响 SonicWall 防火墙(SSL-VPN)或 SMA 100 系列。


🧠 技术深入分析

SSRF(CVE-2026-15409)

443 端口上的 wsproxy 端点接受以 -3389 开头的 bmID 参数和 host:port 规范。通过将 host=127.0.0.1 和 port=1050,攻击者可以建立隧道进入内部 Erlang 分布式服务。

Erlang RPC

Erlang 节点使用硬编码的默认 cookie:10ecad5b446e86864832904cd439b6b70262。这允许远程身份验证并执行任意 os:cmd/1 调用。

Root 权限提升(CVE-2026-15410)

一旦通过身份验证,该漏洞利用会向 /var/tmp/ 写入一个 shell 脚本,并通过路径遍历(../../../../var/tmp/script.sh)触发 AMC 的 remove_hotfix XML-RPC 端点,从而以 root 身份执行该脚本。


🔍 入侵指标 (IoCs)

SonicWall 建议检查:

  • extraweb_access.log 中是否存在 /__api__/login 或 /__api__/logout(状态码 200)
  • extraweb_access.log 中是否存在带有可疑 host 参数的 /wsproxy(状态码 101)
  • ctrl-service.log 中是否存在带有路径遍历的 hotfix 回滚
  • /var/lib/unit/conf.json 中是否包含指向 /__api__/login 或 /__api__/logout 的路由

📚 参考

  • NVD - CVE-2026-15409
  • SonicWall 安全公告 (SNWLID-2026-0008)
  • CISA KEV 目录
  • The Hacker News - 两个 SonicWall SMA 1000 零日漏洞被利用
下载工具