CVE-2026-23751Kofax Capture(现称为Tungsten Capture)版本6.0.0.0及其他版本存在严重的安全漏洞。该软件在2424端口上通过Ascent Capture Service暴露了一个已弃用的.NET Remoting HTTP通道。由于该通道无需身份验证即可访问,并且使用了默认且公开已知的端点标识符,未经身份验证的远程攻击者可以利用.NET Remoting对象反序列化技术进行攻击。攻击者可以实例化远程System.Net.WebClient对象,从而读取服务器文件系统上的任意文件,向服务器写入受控文件,或强制NTLMv2身份验证到攻击者控制的主机。这可能导致敏感凭证泄露、拒绝服务、远程代码执行或横向移动,具体取决于服务账户的权限和网络环境。
该漏洞的核心在于Kofax Capture错误地暴露了不安全的.NET Remoting服务。.NET Remoting是一种较旧的微软技术,类似于现代的WCF,用于分布式对象通信。漏洞出现在TCP端口2424上,应用程序在此监听HTTP通道,且未配置任何认证机制(PR:N),使用了默认的URI端点。攻击者无需用户交互即可利用此漏洞。利用原理涉及.NET Remoting的对象反序列化机制。攻击者可以向该端点发送特制的序列化数据流。在服务端尝试反序列化这些数据时,可以触发特定类型的实例化。描述中特别提到实例化System.Net.WebClient对象。通过控制这个对象,攻击者可以利用其DownloadFile或UploadFile方法实现任意文件的读写。更进一步,利用SMB协议的特性,攻击者可以诱导服务器向攻击者控制的SMB服务器发起NTLMv2认证请求,从而窃取服务器的NTLM哈希值。如果服务账户拥有高权限,攻击者甚至可能通过写入Webshell或恶意DLL实现完整的远程代码执行(RCE),进而威胁整个内网安全。