Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5430 — حزمة كشف و Python PoC لـ CVE-2026-5430، وهي ثغرة الخلط في خوارزمية JWT في WSO2 API Manager 4.5.0 تتيح الاستيلاء على حساب المسؤول دون مصادقة. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-5430
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالمحاكاة الافتراضية للأمانالتشفيراختبار الاختراقالمصادقةأمن واجهات برمجة التطبيقاتمختبرات وتدريب عملي
GitHubabraxas/cve-2026-5430

CVE-2026-5430

حزمة كشف و Python PoC لـ CVE-2026-5430، وهي ثغرة الخلط في خوارزمية JWT في WSO2 API Manager 4.5.0 تتيح الاستيلاء على حساب المسؤول دون مصادقة.

112منذ 2 أياملم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

تقبل آلية مصادقة JWT رموزًا موقّعة بخوارزميات غير تلك المُهيّأة أو المدعومة صراحةً. يتيح ذلك للمهاجم تزوير JWT بخوارزمية غير مدعومة، ثم يتم التحقق منها بشكل خاطئ، مما يؤدي إلى وصول غير مصرّح به.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSحرج: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
المنتجWSO2 API Manager
المتأثرجميع الإصدارات حتى 4.5.0 (شاملةً)
المُرقّع4.5.0 update 57 (المجتمع: carbon-apimgt PR 13752) وما بعده
المصادقةبدون مصادقة (انظر خريطة المصدر)
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا

الإشعار (من خريطة المصدر)

carbon-apimgt JWTUtil.verifyTokenSignature و OAuthAuthenticationInterceptor. التصحيح PR 13752 يرمي OAuthAuthenticationInterceptorException. اختبار المورّد product-apim PR 14167 يزوّر JWT إداري HS256.


المدخل

  • الطريقة: GET
  • المسار: /api/am/admin/v4/tenant-config
  • الموجّه: REST الإداري/الناشر بدون مصادقة. مسار JWT في OAuthAuthenticationInterceptor. التحميل البديل لـ JWTUtil.verifyTokenSignature alias يرمي استثناءً عند خوارزمية غير RSA؛ كان المعترض يبتلع ذلك ويستمر.
  • ملاحظات: CVE-2026-5430 بدون مصادقة CWE-347 WSO2 API Manager 4.5.0 GA. الشاهد: 200 JSON على admin tenant-config. التحكم بدون رمز هو 401. ليس reverse shell.

سلسلة الاستدعاء

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

الشروط المسبقة للمختبر

  • WSO2 API Manager / ACP / TM / Universal Gateway على خط GA متأثر بدون تصحيح مستوى التحديث
  • REST الإداري قابل للوصول (9443)

الشاهد

200 JSON بدون مصادقة من /api/am/admin/v4/tenant-config مع Bearer HS256 مزوّر. طلب التحكم GET بدون رمز هو 401.

ليس نجاحًا

  • 401 بعد carbon-apimgt PR 13752 / مستويات التحديث المذكورة
  • reverse shell
  • حمولة RCE

التصحيح / المعالجة

افعل هذا أولًا: حدّث WSO2 API Manager إلى 4.5.0 update 57 (المجتمع: carbon-apimgt PR 13752) أو أحدث.

تحقّق بعد الترقية

  • أعد تشغيل CVE-2026-5430-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس تصحيحًا.

إذا لم تستطع التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الشاهد في بيئة الإنتاج (مستخدمون مميّزون جدد، ملفات غير متوقعة، صفوف مُدخلة — كل ما تسمّيه خريطة هذا CVE).

إعادة الإنتاج (مختبر مصرّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

النجاح هو الشاهد أعلاه في جسم الاستجابة. 200 HTML عام ليس كذلك.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا عدا 127.0.0.1.


المراجع

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظّمة)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

الترخيص

حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المرخّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مصرّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة