Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Kimai-CVE-2026-52824-POC — PoC exploits para CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — bypass de autenticación por APP_SECRET predeterminado en Kimai time-tracking que afecta a las versiones ≤ 2.57.0 | Kitploit
Herramientas/GitHubGitHub/cyeezy08/kimai-cve-2026-52824-poc
ReconocimientoEscáneres de VulnerabilidadesAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Autenticación
Red Teaming
GitHubcyeezy08/kimai-cve-2026-52824-poc

Kimai-CVE-2026-52824-POC

PoC exploits para CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — bypass de autenticación por APP_SECRET predeterminado en Kimai time-tracking que afecta a las versiones ≤ 2.57.0

Ver Repositorio
hace 15 díasAún no revisado
Compartir

Kimai CVE-2026-52824 — Omisión de autenticación por APP_SECRET predeterminado

Nota: La URL del repositorio contiene un ID de CVE desactualizado (CVE-2026-49865). El CVE correcto y actual rastreado en este repositorio es CVE-2026-52824 (GHSA-jr9p-4h4j-6c58).

Kit de herramientas de exploit de prueba de concepto para la vulnerabilidad del APP_SECRET predeterminado hardcodeado en Kimai time-tracking (versiones ≤ 2.57.0). Permite la omisión de autenticación mediante cookies KIMAI_REMEMBER falsificadas en implementaciones de Docker sin parchear.

La Historia

Cuando salió CVE-2026-52824 — un crítico CVSS 9.1 con un secreto predeterminado hardcodeado presente en una imagen de Docker utilizada por miles de auto-hospedadores — la comunidad técnica lo conocía, y la corrección se envió en 2.58.0. Pero nadie publicó una prueba de concepto funcional.

Así que la reconstruí solo a partir del aviso.

La cadena: Kimai incluye APP_SECRET=change_this_to_something_unique en Docker y .env.dist. En v2.57.0, las signature_properties para las cookies remember-me están vacías, por lo que el FieldsHash colapsa a una constante (SHA256('')). Combina el secreto conocido con un hash vacío y puedes falsificar una cookie KIMAI_REMEMBER para cualquier id de usuario — incluido el admin (id:1).

Este repositorio es el kit de herramientas funcional completo que va desde el aviso hasta la sesión de admin en cualquier instancia sin parchear.

Resumen de la Vulnerabilidad

CampoValor
CVECVE-2026-52824
GHSAGHSA-jr9p-4h4j-6c58
CVSS9.1 (Crítico)
CWECWE-1188 — Inicialización insegura de recursos predeterminados
AfectadosKimai ≤ 2.57.0 (imagen Docker / .env.dist)
Corregido2.58.0
CréditoTrent M. (AzureADTrent)

Cómo Funciona

Kimai se distribuye con un APP_SECRET predeterminado hardcodeado en su imagen de Docker y .env.dist:

APP_SECRET=change_this_to_something_unique

En v2.57.0, las signature_properties para las cookies remember-me están vacías, lo que hace que el FieldsHash sea una constante (SHA256('')). Combinado con el secreto conocido, cualquiera puede falsificar una cookie KIMAI_REMEMBER válida para cualquier usuario — incluido el admin.

Cadena de Ataque

  1. Identificar una instancia de Kimai ejecutando ≤ 2.57.0
  2. Los IDs de usuario son secuenciales (admin = id:1)
  3. APP_SECRET conocido → calcular firmas HMAC-SHA256
  4. Falsificar la cookie KIMAI_REMEMBER con el user_id + username del admin
  5. El servidor valida el HMAC → sesión de admin completa
  6. El acceso de admin permite la manipulación de hojas de tiempo, la creación de usuarios y un posible RCE

Qué Cambió en v2.58.0

Aspectov2.57.0 (Vulnerable)v2.58.0 (Parcheado)
DockerfileENV APP_SECRET=change_this_to_something_uniqueSin valor predeterminado hardcodeado
entrypoint.shSin generación de secretoGenera bin2hex(random_bytes(32)) en el primer arranque
AlmacenamientoN/APersiste en /opt/kimai/var/data/.appsecret

Contenido del Kit de Herramientas

ArchivoPropósito
exploit.pyExploit de objetivo único — falsifica la cookie y autentica
batch_pwn.pyExplotación por lotes multihilo contra una lista de hosts
quick_scan.pyEscáner de dos pasadas — filtro rápido y luego sonda profunda
deep_probe.pyDetección de versión mediante múltiples endpoints
probe_batch.pySondear hosts desde un archivo para versión + vulnerabilidad
shodan-scanner.pyIntegración con Shodan para descubrir instancias de Kimai

Instalación

git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt

Uso

Exploit de Objetivo Único

python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump

Explotación por Lotes

# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30

Descubrimiento con Shodan

export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt

Sondeo de Versión

python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt

Requisitos

  • Python 3.8+
  • requests — cliente HTTP
  • shodan — cliente de la API de Shodan (solo para shodan-scanner.py)

Descargo de Responsabilidad

Este kit de herramientas se proporciona únicamente para pruebas de seguridad autorizadas e investigación. El acceso no autorizado a sistemas informáticos es ilegal. Obtenga siempre la autorización adecuada antes de realizar pruebas. El autor no asume ninguna responsabilidad por el uso indebido.

Licencia

MIT idk iam tired ok thx

Descargar herramienta