Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50338 — Exploit de prueba de concepto para CVE-2026-50338: bypass de autenticación entre emisores en servidores de recursos de Spring Cloud Azure B2C. Demuestra la falsificación de tokens mediante el registro de aplicaciones de AAD para acceder a endpoints protegidos de B2C. | Kitploit
Herramientas/GitHubGitHub/johanneslks/cve-2026-50338
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubjohanneslks/cve-2026-50338

CVE-2026-50338

Exploit de prueba de concepto para CVE-2026-50338: bypass de autenticación entre emisores en servidores de recursos de Spring Cloud Azure B2C. Demuestra la falsificación de tokens mediante el registro de aplicaciones de AAD para acceder a endpoints protegidos de B2C.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
2hace 1 mesAún no revisado

CVE-2026-50338

Omisión de autenticación entre emisores en el servidor de recursos de Spring Cloud Azure B2C

Descripción

AadB2cResourceServerAutoConfiguration en spring-cloud-azure-autoconfigure construye un JwtDecoder que confía en seis emisores de línea AAD (login.microsoftonline.com, sts.windows.net, sts.chinacloudapi.cn, v1 y v2 cada uno) heredados de AadTrustedIssuerRepository a través de AadB2cTrustedIssuerRepository.java:30. No instala ningún validador de reclamación tid, y el predicado aud usa containsAll (verdadero vacuoso en audiencias vacías).

Un atacante con un registro de aplicación AAD en el mismo inquilino crea un token client_credentials cuyo iss es https://sts.windows.net/<tenant>/ y cuyo aud coincide con el client-id de la aplicación B2C. El servidor de recursos B2C lo acepta porque el emisor AAD está en su conjunto de confianza y ninguna validación de reclamación adicional rechaza el token de sistema de identidad cruzada.

Esta es la contraparte B2C de CVE-2026-33117 (servidor de recursos AAD). El PR #49033 corrigió la ruta AAD; la ruta B2C no se tocó hasta el PR #49252 (fusionado el 02-06-2026, publicado en la actualización de seguridad de julio de 2026).

Con tenant-id=common, se acepta cualquier token de cualquier inquilino de Entra.

Afectado: spring-cloud-azure-starter-active-directory-b2c <= 5.19.0. Corregido en la actualización de seguridad de julio de 2026 (PR #49252).

Uso

root@kitploit:~
pip install msal requests

# Contra un servidor de recursos Spring Boot B2C vulnerable:
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID>

# Sin MSAL (solicitud de token HTTP cruda):
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID> \
  --no-msal

# Salida detallada (reclamaciones completas del token y respuesta):
python3 poc.py ... -v

El registro de aplicación atacante necesita:

  • Un secreto de cliente
  • Un permiso de API para el client-id de la aplicación B2C víctima (o un ámbito bajo el mismo)

Requisitos

  • Python 3.8+, msal, requests
  • Un inquilino de Entra ID con un registro de aplicación (rol de atacante)
  • Una aplicación Spring Boot usando spring-cloud-azure-starter-active-directory-b2c <= 5.19.0 como objetivo

Archivos

ArchivoDescripción
poc.pyPoC en Python: genera token de AAD, lo envía al endpoint B2C, reporta la omisión
README.mdDetalles de la vulnerabilidad y uso
LICENSELicencia GPLv3

Referencias

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50338
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33117
  • https://johannes-moeller.dev/blog/cve-2026-50338-spring-cloud-azure-b2c-cross-issuer
  • https://github.com/Azure/azure-sdk-for-java/pull/49252
  • https://github.com/Azure/azure-sdk-for-java/pull/49033

Aviso legal

Este proyecto se publica bajo la GNU GPLv3.

Se proporciona para investigación de seguridad defensiva, educación y pruebas autorizadas. No utilice este código contra sistemas o servicios sin permiso explícito del propietario.

El uso no autorizado puede violar la ley aplicable. Los autores no otorgan permiso para probar sistemas de terceros y no son responsables por el uso indebido.

Consulte el archivo LICENSE para los términos de garantía y responsabilidad.

Descargar herramienta