
Dieses Repository enthält das Proof-of-Concept (PoC) Exploit-Skript für CVE-2026-45156
user_oidc ID4me JWT-SignaturumgehungVollautomatischer Proof-of-Concept (PoC)-Exploit für Admin-Übernahme.
Hinter jeder CVE steckt eine Geschichte. Diese wurde um 2 Uhr morgens in einer kalten Winternacht entdeckt, angetrieben von einer Trennung-Mashup auf Dauerschleife. Lies den vollständigen technischen Deep Dive, die emotionale Achterbahnfahrt und die Zero-Trust-Lektionen:
🔗 Lies den vollständigen Blogbeitrag hier (Link zu deinem Blogbeitrag)
Bei der Verarbeitung von JWT-Tokens, die von ID4me-Identitätsanbietern empfangen werden, verarbeitet die Nextcloud-App user_oidc die Token-Payload mit base64_decode(), ohne die kryptografische Signatur zu überprüfen.
// Lines 248 - 252
[$header, $payload, $signature] = explode('.', $data['id_token']);
$plainHeaders = json_decode(base64_decode($header), true);
$plainPayload = json_decode(base64_decode($payload), true);
/** TODO: VALIATE SIGNATURE! */
$user = $this->manager->getOrCreate($plainPayload['sub'], ...);
alg: none JWT-Fälschungnextcloud_id4me_poc.py ist ein vollautomatisiertes, bewaffnetes Framework.
alg: none JWT-Tokens im laufenden Betrieb.pyngrok für das Ziel zugänglich.# 1. Install dependencies
pip install requests pyngrok
# 2. Add your free Ngrok auth token
ngrok config add-authtoken <YOUR_NGROK_TOKEN>
python nextcloud_id4me_poc.py <TARGET_URL> [--user <USERNAME>] [--port <PORT>]
python nextcloud_id4me_poc.py https://target.lab --user admin
(Sie sehen einen glitchigen Hacker-Banner initialisieren, gefolgt vom automatisierten Exploit-Ablauf und einem abschließenden Schwachstellenbericht).
Um potenziell anfällige Nextcloud-Instanzen zu identifizieren, die die Anwendung user_oidc installiert haben:
title:"Nextcloud" http.html:"user_oidc"
title:"Nextcloud" http.html:"id4me"
http.title:"Nextcloud" http.html:"/apps/user_oidc/"
Hinweis: Die Installation der App bedeutet nicht automatisch, dass das Ziel anfällig ist.
Dieser PoC wird nur für BILDUNGSZWECKE UND AUTORISIERTE SICHERHEITSTESTS bereitgestellt.
Dieses Skript ist für Sicherheitsforscher und Bug-Bounty-Jäger gedacht, um Systeme zu testen, für die sie eine ausdrückliche Berechtigung zur Prüfung haben. Jede unbefugte Nutzung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche, dokumentierte Erlaubnis zum Testen haben, ist strengstens untersagt und kann gegen lokale, staatliche und bundesstaatliche Gesetze verstoßen.
Der Autor (CyberTechAjju) übernimmt keine Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
| Argument | Beschreibung | Standard |
|---|
<TARGET_URL> | Die anfällige Nextcloud-Instanz | Required |
--user | Der zu impersonierende Benutzername | admin |
--port | Lokaler Port für den gefälschten OIDC-Server | 9999 |