Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-48558 — SimpleHelp OIDC-Authentifizierungs-Bypass-PoC | Kitploit
Tools/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsAuthentifizierungLernen & Bildung
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

SimpleHelp OIDC-Authentifizierungs-Bypass-PoC

Repository anzeigen
81vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-48558: SimpleHelp OIDC-Authentifizierungsumgehung

[!WARNING] Dieser Code wird WIE BESEHEN nur zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie diesen Proof-of-Concept nicht auf Produktionssystemen, gemeinsam genutzten Umgebungen oder unbefugten Zielen.

  • Dieser Exploit demonstriert eine kritische Remote-Codeausführung (RCE)-Schwachstelle (CVE-2026-6307), die den Chrome-Renderer-Sandbox vollständig kompromittieren kann.
  • Das Ausführen oder Hosting dieses Codes kann Antivirenerkennungen, Sicherheitsüberwachungswarnungen oder rechtliche Konsequenzen bei Missbrauch auslösen.
  • Die Autoren und Repository-Betreuer übernehmen keine Haftung für Schäden, Missbrauch oder illegale Aktivitäten, die durch diesen Code entstehen.
  • Ausschließlich in isolierten Laborumgebungen mit entsprechender Autorisierung verwenden. Nur für defensive Forschung, Schwachstellenanalyse und Blue-Team-Tests bestimmt.

Autor: J4ck3LSyN


Beschreibung

SimpleHelp-Versionen 5.5.15 und früher sowie 6.0-Vorabversionen enthalten eine kritische Sicherheitslücke zur Authentifizierungsumgehung (CVE-2026-48558) im OpenID Connect (OIDC)-Authentifizierungsablauf.

Wenn die OIDC-Authentifizierung konfiguriert ist, akzeptiert der Server Identitätstoken (ID-Token / JWTs) ohne Überprüfung ihrer kryptografischen Signatur. Ein entfernter, nicht authentifizierter Angreifer kann ein Token mit beliebigen Ansprüchen (einschließlich Gruppenmitgliedschaften) fälschen, um einen privilegierten Techniker-Benutzer zu erstellen und zu authentifizieren. Dies kann auch MFA in betroffenen Konfigurationen umgehen. Keine Benutzerinteraktion erforderlich.

  • CVSS: ~9.8-10.0 (Kritisch)
  • Auswirkung: Voller Technikerzugriff → Fernsteuerung verwalteter Endpunkte, Skriptausführung, Zugriff auf Anmeldeinformationen, Persistenz
  • : Hinzugefügt am 29. Juni 2026
Tool herunterladen
CISA KEV
  • Aktive Ausnutzung: In freier Wildbahn beobachtet (z. B. Bereitstellung von TaskWeaver-Loader + Djinn-Stealer)
  • Technische Details

    Die Ursache liegt in der OIDC-Token-Validierungslogik von SimpleHelp:

    • Fehlende Erzwingung der JWT-Signaturprüfung (alg: none funktioniert; ungültige Signaturen werden nicht zurückgewiesen).
    • Unzureichende Validierung von iss, aud, exp und anderen Ansprüchen in bestimmten Abläufen.
    • Wenn eine TechnicianGroup mit der Option „Gruppenauthentifizierte Anmeldungen zulassen“ konfiguriert ist, führen gefälschte Token, die die Mitgliedschaft in dieser Gruppe gewähren, zu einer vollständig authentifizierten Sitzung.
    • Der Angriff zielt auf den OIDC-Callback-Endpunkt (typischerweise POST /auth/oidc/callback oder ähnlich) ab, indem ein gefälschtes id_token übermittelt wird.

    Dies ermöglicht Angreifern, sich als beliebige Benutzer auszugeben und ohne Anmeldeinformationen auf Technikerberechtigungen zu eskalieren.

    Indikatoren für eine Kompromittierung (IoCs)

    • Neue Techniker-Konten mit verdächtigen E-Mails/Benutzernamen unter Administration → Techniker
    • Anmeldeereignisse und Konfigurationsänderungen von unbekannten Quellen in Serverprotokollen
    • Protokolle unter: /opt/SimpleHelp/logs/server.log (und datierten Unterverzeichnissen)
    • Unerwartete jquery.js-/Node.js-Ausführungen auf verwalteten Endpunkten (nach der Ausnutzung)

    Abhilfe / Patch

    Sofort patchen:

    • 5.5-Zweig: Upgrade auf 5.5.16
    • 6.0-Zweig: Upgrade auf 6.0 RC2 oder höher

    Offizielles Update: SimpleHelp Security Update 2026-05

    Temporäre Workarounds (bis zum Patch):

    • OIDC-Authentifizierung vollständig deaktivieren
    • Serverzugriff über Firewall/VPN/IP-Whitelist einschränken
    • Techniker-Konten und Protokolle überwachen und prüfen

    Proof of Concept

    Siehe poc.py in diesem Repository.

    Voraussetzungen

    • Python 3.6+
    • requests, PyJWT

    Einrichtung

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate # (.fish) if your swimming
    python3 -m pip install --upgrade pip
    python3 -m pip install requests PyJWT
    

    Beispielverwendung

    root@kitploit:~
    python3 poc.py -u https://target.example.com \
      -i https://accounts.google.com \
      -a "your-configured-client-id" \
      -s attacker-sub \
      -e [email protected] \
      -n "Evil Technician" \
      -g "Technicians,Admins"
    

    Die vollständige Parameterdokumentation finden Sie im Skript.

    Hinweis: Das Skript enthält eine automatische Erkennung des Callback-Endpunkts und unterstützt manuelle Überschreibung.
    Repo: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558