Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21994 — Prueba de concepto del exploit para CVE-2026-21994, que demuestra la falsificación de sesión de administrador sin autenticación mediante una SECRET_KEY de Flask codificada y la omisión de verificación de host SSH en Oracle OKIT. | Kitploit
Herramientas/GitHubGitHub/g0w6y/cve-2026-21994
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad en la NubeAutenticaciónMala Configuración
GitHubg0w6y/cve-2026-21994

CVE-2026-21994

Prueba de concepto del exploit para CVE-2026-21994, que demuestra la falsificación de sesión de administrador sin autenticación mediante una SECRET_KEY de Flask codificada y la omisión de verificación de host SSH en Oracle OKIT.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21994

Resumen

Oracle OKIT (oci-designer-toolkit) versión 0.3.0 contiene dos configuraciones incorrectas críticas que se encadenan en una toma de control total sin autenticación. Una SECRET_KEY de Flask codificada de forma fija y expuesta en el repositorio público permite a cualquier atacante falsificar una cookie de sesión de administrador válida, sin necesidad de credenciales. Por separado, la imagen de Docker desactiva por completo la verificación de host SSH, lo que permite a un atacante de red interceptar claves de API de OCI y claves privadas durante los despliegues de infraestructura.

Vulnerabilidad

1. SECRET_KEY codificada de forma fija — okitclassic/okitserver/config.py:4

root@kitploit:~
SECRET_KEY='8980ffsd675747jjjh'

Flask utiliza esta clave para firmar las cookies de sesión. Dado que está codificada de forma fija en un repositorio público, un atacante puede falsificar una cookie de administrador válida y acceder al panel de OKIT sin credenciales.


2. Verificación de host SSH deshabilitada — Dockerfile:41

root@kitploit:~
&& echo '  StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo '  UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \

El contenedor nunca verifica las huellas digitales del host SSH. Un atacante de red puede realizar un ataque MitM en los despliegues y robar las credenciales de OCI.

PoC

Ejecuta exploit.py dentro del directorio del repositorio clonado:

root@kitploit:~
python3 exploit.py
root@kitploit:~
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.

[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.

[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...

Avisos

ID de CVECVE-2026-21994
Aviso de GitHubGHSA-g6qw-3gmw-m78m
CWECWE-284 — Control de acceso inadecuado
Mapeo de avisos de Oracleoracle.com/security-alerts/public-vuln-to-advisory-mapping
Referencia de CVE de Oracleoracle.com/security-alerts/all-oracle-cves
Correcciónoracle/oci-designer-toolkit#780

Créditos

Descubierto y reportado por Gouri Sankar A — g0w6y

Descargar herramienta