
SimpleHelp OIDC-Authentifizierungs-Bypass-PoC
[!WARNING] Dieser Code wird WIE BESEHEN nur zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie diesen Proof-of-Concept nicht auf Produktionssystemen, gemeinsam genutzten Umgebungen oder unbefugten Zielen.
- Dieser Exploit demonstriert eine kritische Remote-Codeausführung (RCE)-Schwachstelle (CVE-2026-6307), die den Chrome-Renderer-Sandbox vollständig kompromittieren kann.
- Das Ausführen oder Hosting dieses Codes kann Antivirenerkennungen, Sicherheitsüberwachungswarnungen oder rechtliche Konsequenzen bei Missbrauch auslösen.
- Die Autoren und Repository-Betreuer übernehmen keine Haftung für Schäden, Missbrauch oder illegale Aktivitäten, die durch diesen Code entstehen.
- Ausschließlich in isolierten Laborumgebungen mit entsprechender Autorisierung verwenden. Nur für defensive Forschung, Schwachstellenanalyse und Blue-Team-Tests bestimmt.
Autor: J4ck3LSyN
SimpleHelp-Versionen 5.5.15 und früher sowie 6.0-Vorabversionen enthalten eine kritische Sicherheitslücke zur Authentifizierungsumgehung (CVE-2026-48558) im OpenID Connect (OIDC)-Authentifizierungsablauf.
Wenn die OIDC-Authentifizierung konfiguriert ist, akzeptiert der Server Identitätstoken (ID-Token / JWTs) ohne Überprüfung ihrer kryptografischen Signatur. Ein entfernter, nicht authentifizierter Angreifer kann ein Token mit beliebigen Ansprüchen (einschließlich Gruppenmitgliedschaften) fälschen, um einen privilegierten Techniker-Benutzer zu erstellen und zu authentifizieren. Dies kann auch MFA in betroffenen Konfigurationen umgehen. Keine Benutzerinteraktion erforderlich.
Die Ursache liegt in der OIDC-Token-Validierungslogik von SimpleHelp:
alg: none funktioniert; ungültige Signaturen werden nicht zurückgewiesen).iss, aud, exp und anderen Ansprüchen in bestimmten Abläufen.POST /auth/oidc/callback oder ähnlich) ab, indem ein gefälschtes id_token übermittelt wird.Dies ermöglicht Angreifern, sich als beliebige Benutzer auszugeben und ohne Anmeldeinformationen auf Technikerberechtigungen zu eskalieren.
/opt/SimpleHelp/logs/server.log (und datierten Unterverzeichnissen)jquery.js-/Node.js-Ausführungen auf verwalteten Endpunkten (nach der Ausnutzung)Sofort patchen:
Offizielles Update: SimpleHelp Security Update 2026-05
Temporäre Workarounds (bis zum Patch):
Siehe poc.py in diesem Repository.
requests, PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
Die vollständige Parameterdokumentation finden Sie im Skript.
Hinweis: Das Skript enthält eine automatische Erkennung des Callback-Endpunkts und unterstützt manuelle Überschreibung.
Repo: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558