Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-103956-loom-unauth — CVE-2026-103956 - Loom for AWS - حرج - تجاوز المصادقة - مسؤول خارق غير مُصادق عليه عند عدم تكوين IdP | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-103956-loom-unauth
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالمحاكاة الافتراضية للأماناختبار الاختراقأمن السحابةالمصادقةمختبرات وتدريب عملي
GitHub
abraxas/cve-2026-103956-loom-unauth

cve-2026-103956-loom-unauth

CVE-2026-103956 - Loom for AWS - حرج - تجاوز المصادقة - مسؤول خارق غير مُصادق عليه عند عدم تكوين IdP

عرض المستودع
3منذ 19س 57دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs - cve-2026-103956-loom-unauth

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  cve-2026-103956-loom-unauth

cve-2026-103956-loom-unauth

Loom for AWS < 1.6.1 - AWS Labs

عندما يكون Cognito غير مُهيأ ولا يوجد IdP خارجي نشط، يمنح get_current_user كل طلب الهوية t-admin / g-admins-super. وهذا يشمل الطلبات التي لا تحتوي على ترويسة Authorization. أي نشر جديد قبل إعداد IdP يُعد لوحة إدارة مفتوحة.

IDCVE-2026-103956
CWECWE-306 / CWE-1188
CVSSحرج: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
المنتجLoom for AWS
المتأثر< 1.6.1. إصدار المختبر v1.6.0 (8c658d61). تم الإصلاح في v1.6.1 (ccad5665).
المصادقةبدون مصادقة
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط

ما يمكن للمهاجم فعله

يمتلك المهاجم لوحة التحكم بالوكيل دون أي بيانات اعتماد.

  • الدخول كمسؤول خارق. GET /api/auth/me بدون ترويسة يُرجع username=local-dev، sub=local، والمجموعتين t-admin و g-admins-super. كل نطاق في GROUP_SCOPES يأتي مع هذه الهوية.
  • تسجيل خوادم الأدوات. POST /api/mcp/servers بدون مصادقة يُرجع 201. تقع MCP و A2A والوكلاء والذكريات والأمان والإعدادات وبيانات الاعتماد وتدقيق المسؤول خلف نفس التبعية.
  • قراءة أسرار التكامل المخزنة. GET /api/mcp/servers/{id}/export يتطلب admin:write. في هذا الإصدار يُرجع oauth2_client_secret من SQLite. يذكر نص CVE أيضاً إعادة كتابة سياسة دور IAM على أدوار الوكيل المُدارة؛ هذا المسار يتطلب AWS وهو خارج نطاق مختبر loopback هذا.
  • استهدافه على منفذ منشور. نشر جديد، Cognito منسي، أو IdP فشل في التحميل. الواجهة الخلفية هي FastAPI على المنفذ 8000. الوصول الشبكي كافٍ.

يتطلب v1.6.1 وجود LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV بالإضافة إلى عميل loopback. نفس الطلب يُرجع 401 (No identity provider configured).

كيف وجدته

نشرت AWS CVE-2026-103956 مع GHSA-vgmj-998f-r8mp والنشرة 2026-124-AWS. ثبّتُ awslabs/loom v1.6.0 (8c658d61) بجانب v1.6.1 (ccad5665) وشغّلت الواجهة الخلفية على SQLite مع عدم تعيين LOOM_COGNITO_USER_POOL_ID.

backend/app/dependencies/auth.py يتحقق get_current_user من متغيرات بيئة Cognito ومن صف IdP نشط. كلاهما فارغ: فيُرجع UserInfo(sub="local", username="local-dev", groups=["t-admin", "g-admins-super"], scopes=ALL_SCOPES). لا يُقرأ الرمز المميز أبداً.

أقمت FastAPI جاهزاً على loopback 127.0.0.1:18180 (v1.6.0) و 18181 (v1.6.1). بدون واجهة أمامية. بدون AWS. كان GET /api/auth/me بدون مصادقة على 1.6.0 يُرجع 200 مع تلك المجموعات. وكان POST /api/mcp/servers بدون مصادقة مع oauth2_client_secret=CVE-2026-103956-WITNESS يُرجع 201. وأعاد GET /api/mcp/servers/1/export السر. على 1.6.1 كان نفس /api/auth/me يُرجع 401.

SUCCESS CVE-2026-103956 me-http=200 me-user=local-dev me-sub=local me-groups=t-admin,g-admins-super mcp-create=201 export-has-secret=yes list-has-witness=yes patched-me-http=401 CVE-2026-103956-WITNESS

المنعطفات الخاطئة المسجلة مسبقاً: تم تخطي public.ecr.aws/docker/library/python:3.13-slim لصالح Docker Hub python:3.13-slim؛ أول /health على v1.6.0 كان curl 52 بينما uvicorn مرتبط، ثم 200؛ مخطط إنشاء MCP تطابق من أول POST، بدون إعادة محاولة 422. صدفة عكسية. مسرح. الأوراكل هو /api/auth/me بالإضافة إلى السر المُصدَّر.

المختبر

cd lab
./run.sh

استهدف فقط http://127.0.0.1:18180 (v1.6.0) و http://127.0.0.1:18181 (v1.6.1). يقوم run.sh بعمل shallow-clone لتلك الوسوم، وبناء الواجهتين الخلفيتين، ثم تفكيك الحزمة. SQLite. بدون متغيرات بيئة Cognito. بدون LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV على الخدمة المُرقَّعة.

الإصلاح

قم بالترقية إلى 1.6.1 أو أحدث. توصي AWS بـ 1.7.0 لمشاكل SSRF/الرمز الشقيقة. تجاوز 1.6.1 اختياري ومقتصر على loopback. حتى ذلك الحين، أكمل إعداد Cognito أو IdP خارجي قبل أن تصبح الواجهة الخلفية قابلة للوصول خارج loopback، وأبقِ LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV غير معيّن على أي شيء منشور.

المراجع

  • CVE-2026-103956
  • GHSA-vgmj-998f-r8mp
  • AWS bulletin 2026-124-AWS
  • awslabs/loom tags v1.6.0 / v1.6.1
  • backend/app/dependencies/auth.py (get_current_user)
  • CWE-306

الترخيص

GNU Affero GPL v3.0

تنزيل الأداة