
Ce dépôt contient le script d'exploit de preuve de concept (PoC) pour CVE-2026-45156.
user_oidcExploit de Preuve de Concept (PoC) entièrement automatisé pour la prise de contrôle administrateur.
Derrière chaque CVE, il y a une histoire. Celle-ci a été trouvée à 2 h du matin par une froide nuit d'hiver, portée par un mashup de rupture en boucle. Lisez l'analyse technique complète, les montagnes russes émotionnelles et les leçons de zero-trust apprises :
🔗 Lisez l'article de blog complet ici (Lien vers votre article de blog)
Lors du traitement des jetons JWT reçus des fournisseurs d'identité ID4me, l'application user_oidc de Nextcloud traite le payload du jeton avec base64_decode() sans vérifier la signature cryptographique.
// Lines 248 - 252
[$header, $payload, $signature] = explode('.', $data['id_token']);
$plainHeaders = json_decode(base64_decode($header), true);
$plainPayload = json_decode(base64_decode($payload), true);
/** TODO: VALIATE SIGNATURE! */
$user = $this->manager->getOrCreate($plainPayload['sub'], ...);
alg: nonenextcloud_id4me_poc.py est un framework d'exploitation entièrement automatisé.
alg: none malveillants.pyngrok.# 1. Install dependencies
pip install requests pyngrok
# 2. Add your free Ngrok auth token
ngrok config add-authtoken <YOUR_NGROK_TOKEN>
python nextcloud_id4me_poc.py <TARGET_URL> [--user <USERNAME>] [--port <PORT>]
python nextcloud_id4me_poc.py https://target.lab --user admin
(Vous verrez une bannière de hacker glitchée s'initialiser, suivie du flux d'exploitation automatisé et d'un rapport de vulnérabilité final).
Pour identifier les instances Nextcloud potentiellement vulnérables sur lesquelles l'application user_oidc est installée :
title:"Nextcloud" http.html:"user_oidc"
title:"Nextcloud" http.html:"id4me"
http.title:"Nextcloud" http.html:"/apps/user_oidc/"
Remarque : Le fait que l'application soit installée ne signifie pas automatiquement que la cible est vulnérable.
Cette PoC est fournie à des fins ÉDUCATIVES ET DE TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT.
Ce script est destiné aux chercheurs en sécurité et aux chasseurs de bug bounty pour tester des systèmes qu'ils ont l'autorisation explicite d'auditer. Toute utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite et documentée de tester est strictement interdite et peut violer les lois locales, étatiques et fédérales.
L'auteur (CyberTechAjju) décline toute responsabilité et n'est pas responsable de tout usage abusif ou dommage causé par ce programme.
| Argument | Description | Défaut |
|---|
<TARGET_URL> | L'instance Nextcloud vulnérable | Requis |
--user | Le nom d'utilisateur à usurper | admin |
--port | Port local du faux serveur OIDC | 9999 |