
PoC لتجاوز المصادقة في SimpleHelp OIDC
[!WARNING] يُوفَّر هذا الكود كما هو (As Is) لأغراض تعليمية وبحثية فقط. لا تستخدم هذا الـ PoC على أنظمة الإنتاج أو البيئات المشتركة أو أي أهداف غير مصرَّح بها.
- يستعرض هذا الاستغلال ثغرة حرجة في تنفيذ الأكواد عن بُعد (RCE) (CVE-2026-6307) يمكنها اختراق البيئة الرملية لعارض Chrome بالكامل.
- قد يؤدي تشغيل هذا الكود أو استضافته إلى إطلاق تنبيهات مكافحة الفيروسات أو إنذارات مراقبة الأمان أو عواقب قانونية عند إساءة الاستخدام.
- لا يتحمل المؤلفون ومشرفو المستودع أي مسؤولية عن أي ضرر أو إساءة استخدام أو نشاط غير قانوني ناتج عن هذا الكود.
- استخدمه حصريًا في بيئات معملية معزولة وبإذن مناسب. مخصّص فقط للبحث الدفاعي وتحليل الثغرات واختبار الفرق الزرقاء (Blue Team).
المؤلف: J4ck3LSyN
إصدارات SimpleHelp 5.5.15 والإصدارات الأقدم وإصدارات 6.0 قبل الإصدار النهائي (pre-release) تحتوي على ثغرة حرجة في تجاوز المصادقة (CVE-2026-48558) في تدفق مصادقة OpenID Connect (OIDC).
عند تكوين مصادقة OIDC، يقبل الخادم رموز الهوية (ID Tokens / JWTs) بدون التحقق من توقيعها التشفيري. يمكن لمهاجم بعيد غير مصادق تزوير رمز بمزاعم (claims) عشوائية (بما في ذلك عضويات المجموعات) لإنشاء حساب مستخدم فني (Technician) ذي صلاحيات والمصادقة عبره. يمكن لهذا أيضًا تجاوز المصادقة متعددة العوامل (MFA) في الإعدادات المتأثرة. لا يتطلب أي تفاعل من المستخدم.
السبب الجذري يكمن في منطق التحقق من رمز OIDC في SimpleHelp:
alg: none يعمل؛ التواقيع غير الصالحة لا تُرفض).iss و aud و exp والمزاعم الأخرى في بعض التدفقات.POST /auth/oidc/callback أو ما شابه) عبر إرسال id_token مزوّر.يسمح هذا للمهاجمين بانتحال شخصية أي مستخدم وتصعيد الصلاحيات إلى صلاحيات الفني دون بيانات اعتماد.
/opt/SimpleHelp/logs/server.log (والأدلة الفرعية حسب التاريخ)jquery.js / Node.js على نقاط النهاية المُدارة (بعد الاستغلال)صِح فورًا:
التحديث الرسمي: تحديث SimpleHelp الأمني 2026-05
حلول مؤقتة (حتى يتم التصحيح):
انظر poc.py في هذا المستودع.
requests, PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
التوثيق الكامل للمعلمات موجود داخل السكربت.
ملاحظة: يتضمن السكربت اكتشافًا تلقائيًا لنقطة نهاية الاستدعاء ويدعم التجاوز اليدوي.
المستودع: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558