Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Kimai-CVE-2026-52824-POC — PoC d'exploits pour CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — contournement d'authentification via l'APP_SECRET par défaut de Kimai time-tracking affectant les versions ≤ 2.57.0 | Kitploit
Outils/GitHubGitHub/cyeezy08/kimai-cve-2026-52824-poc
ReconnaissanceScanners de VulnérabilitésAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Authentification
Red Teaming
GitHubcyeezy08/kimai-cve-2026-52824-poc

Kimai-CVE-2026-52824-POC

PoC d'exploits pour CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — contournement d'authentification via l'APP_SECRET par défaut de Kimai time-tracking affectant les versions ≤ 2.57.0

Voir le dépôt
il y a 15 joursPas encore vérifié
Partager

Kimai CVE-2026-52824 — Contournement d'authentification via APP_SECRET par défaut

Remarque : L'URL du dépôt contient un identifiant CVE obsolète (CVE-2026-49865). Le CVE correct et actuel suivi dans ce dépôt est CVE-2026-52824 (GHSA-jr9p-4h4j-6c58).

Boîte à outils d'exploitation proof-of-concept pour la vulnérabilité du APP_SECRET par défaut codé en dur dans Kimai time-tracking (versions ≤ 2.57.0). Permet un contournement d'authentification via des cookies KIMAI_REMEMBER falsifiés sur des déploiements Docker non corrigés.

L'histoire

Quand CVE-2026-52824 est tombé — un critique CVSS 9.1 avec un secret par défaut codé en dur présent dans une image Docker utilisée par des milliers d'auto-hébergeurs — la communauté technique était au courant, et le correctif a été livré dans la 2.58.0. Mais personne n'a publié de proof-of-concept fonctionnel.

Je l'ai donc reconstruit à partir de l'avis seul.

La chaîne : Kimai livre APP_SECRET=change_this_to_something_unique dans Docker et .env.dist. Dans la v2.57.0, les signature_properties pour les cookies remember-me sont vides, donc le FieldsHash se réduit à une constante (SHA256('')). Combinez le secret connu avec un hash vide et vous pouvez falsifier un cookie KIMAI_REMEMBER pour n'importe quel id utilisateur — y compris admin (id:1).

Ce dépôt est la boîte à outils complète et fonctionnelle qui va de l'avis à la session admin sur toute instance non corrigée.

Résumé de la vulnérabilité

ChampValeur
CVECVE-2026-52824
GHSAGHSA-jr9p-4h4j-6c58
CVSS9.1 (Critique)
CWECWE-1188 — Initialisation non sécurisée de ressource par défaut
AffectéKimai ≤ 2.57.0 (image Docker / .env.dist)
Corrigé2.58.0
CréditTrent M. (AzureADTrent)

Comment ça fonctionne

Kimai est livré avec un APP_SECRET par défaut codé en dur dans son image Docker et .env.dist :

APP_SECRET=change_this_to_something_unique

Dans la v2.57.0, les signature_properties pour les cookies remember-me sont vides, ce qui fait du FieldsHash une constante (SHA256('')). Combiné au secret connu, n'importe qui peut falsifier un cookie KIMAI_REMEMBER valide pour n'importe quel utilisateur — y compris admin.

Chaîne d'attaque

  1. Identifier une instance Kimai exécutant ≤ 2.57.0
  2. Les IDs utilisateur sont séquentiels (admin = id:1)
  3. APP_SECRET connu → calculer les signatures HMAC-SHA256
  4. Falsifier le cookie KIMAI_REMEMBER avec le user_id + username de l'admin
  5. Le serveur valide le HMAC → session admin complète
  6. L'accès admin permet la manipulation des feuilles de temps, la création d'utilisateurs et un RCE potentiel

Ce qui a changé dans la v2.58.0

Aspectv2.57.0 (Vulnérable)v2.58.0 (Corrigé)
DockerfileENV APP_SECRET=change_this_to_something_uniqueAucun défaut codé en dur
entrypoint.shAucune génération de secretGénère bin2hex(random_bytes(32)) au premier démarrage
StockageN/APersiste dans /opt/kimai/var/data/.appsecret

Contenu de la boîte à outils

FichierObjectif
exploit.pyExploit ciblé unique — falsifie le cookie et s'authentifie
batch_pwn.pyExploitation par lots multi-thread contre une liste d'hôtes
quick_scan.pyScanner en deux passes — filtre rapide puis sonde approfondie
deep_probe.pyDétection de version via plusieurs endpoints
probe_batch.pySonde les hôtes depuis un fichier pour la version + vulnérabilité
shodan-scanner.pyIntégration Shodan pour découvrir des instances Kimai

Installation

git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt

Utilisation

Exploit sur cible unique

python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump

Exploitation par lots

# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30

Découverte Shodan

export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt

Sondage de version

python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt

Prérequis

  • Python 3.8+
  • requests — client HTTP
  • shodan — client API Shodan (uniquement pour shodan-scanner.py)

Avertissement

Cette boîte à outils est fournie pour les tests de sécurité et la recherche autorisés uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Obtenez toujours une autorisation appropriée avant de tester. L'auteur n'assume aucune responsabilité en cas de mauvaise utilisation.

Licence

MIT idk iam tired ok thx

Télécharger l’outil