Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

PoC de bypass de autenticación OIDC de SimpleHelp

Ver Repositorio
81hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48558: Omisión de Autenticación OIDC en SimpleHelp

[!WARNING] Este código se proporciona TAL CUAL únicamente con fines educativos y de investigación. No utilice este PoC en sistemas de producción, entornos compartidos ni en objetivos no autorizados.

  • Este exploit demuestra una vulnerabilidad crítica de ejecución remota de código (RCE) (CVE-2026-6307) que puede comprometer por completo el sandbox del renderizador de Chrome.
  • Ejecutar u hospedar este código puede activar detecciones de antivirus, alertas de monitoreo de seguridad o consecuencias legales si se usa indebidamente.
  • Los autores y mantenedores del repositorio no asumen ninguna responsabilidad por daños, uso indebido o actividades ilegales derivadas de este código.
  • Úselo exclusivamente en entornos de laboratorio aislados con la autorización adecuada. Diseñado únicamente para investigación defensiva, análisis de vulnerabilidades y pruebas de equipo azul.

Autor: J4ck3LSyN


Descripción

Las versiones de SimpleHelp 5.5.15 y anteriores y las versiones preliminares de 6.0 contienen una vulnerabilidad crítica de omisión de autenticación (CVE-2026-48558) en el flujo de autenticación OpenID Connect (OIDC).

Cuando la autenticación OIDC está configurada, el servidor acepta tokens de identidad (ID Tokens / JWTs) sin verificar su firma criptográfica. Un atacante remoto no autenticado puede forjar un token con claims arbitrarios (incluida la pertenencia a grupos) para crear y autenticarse como un usuario Técnico privilegiado. Esto también puede omitir MFA en configuraciones afectadas. No se requiere interacción del usuario.

  • CVSS: ~9.8-10.0 (Crítico)
  • Impacto: Acceso total de técnico → control remoto de endpoints administrados, ejecución de scripts, acceso a credenciales, persistencia
  • CISA KEV: Añadido el 29 de junio de 2026
  • Explotación Activa: Observada en entornos reales (p. ej., despliegue del loader TaskWeaver + Djinn Stealer)

Detalles Técnicos

La causa raíz está en la lógica de validación de tokens OIDC de SimpleHelp:

  • No se aplica la verificación de firma JWT (alg: none funciona; las firmas inválidas no se rechazan).
  • Validación insuficiente de iss, aud, exp y otros claims en ciertos flujos.
  • Cuando un TechnicianGroup está configurado con "Allow group authenticated logins" (permitir inicios de sesión autenticados por grupo), los tokens forjados que otorgan membresía en ese grupo resultan en una sesión totalmente autenticada.
  • El ataque apunta al endpoint de callback OIDC (normalmente POST /auth/oidc/callback o similar) enviando un id_token falsificado.

Esto permite a los atacantes suplantar a cualquier usuario y escalar a privilegios de técnico sin credenciales.

Indicadores de Compromiso (IoCs)

  • Nuevas cuentas de Técnico con correos electrónicos/nombres de usuario sospechosos en Administración → Technicians
  • Eventos de inicio de sesión y cambios de configuración desde fuentes desconocidas en los registros del servidor
  • Registros en: /opt/SimpleHelp/logs/server.log (y subdirectorios con fecha)
  • Ejecuciones inesperadas de jquery.js / Node.js en endpoints administrados (post-explotación)

Mitigación / Parches

Aplique el parche de inmediato:

  • Rama 5.5: Actualice a 5.5.16
  • Rama 6.0: Actualice a 6.0 RC2 o posterior

Actualización oficial: SimpleHelp Security Update 2026-05

Mitigaciones temporales (hasta aplicar el parche):

  • Deshabilitar completamente la autenticación OIDC
  • Restringir el acceso al servidor mediante firewall / VPN / lista blanca de IPs
  • Monitorear y auditar cuentas de Técnico y registros

Prueba de Concepto

Consulte poc.py en este repositorio.

Requisitos

  • Python 3.6+
  • requests, PyJWT

Configuración

root@kitploit:~
python3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT

Ejemplo de Uso

root@kitploit:~
python3 poc.py -u https://target.example.com \
  -i https://accounts.google.com \
  -a "your-configured-client-id" \
  -s attacker-sub \
  -e [email protected] \
  -n "Evil Technician" \
  -g "Technicians,Admins"

La documentación completa de los parámetros está en el script.

Nota: El script incluye detección automática del endpoint de callback y soporta anulación manual.
Repositorio: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

Descargar herramienta