
Preuve de concept d'exploitation pour CVE-2026-21994, démontrant la falsification de session administrateur non authentifiée via une clé SECRET_KEY Flask codée en dur et le contournement de la vérification de l'hôte SSH dans Oracle OKIT.
La version 0.3.0 d'Oracle OKIT (oci-designer-toolkit) contient deux erreurs de configuration critiques qui s'enchaînent en une prise de contrôle totale non authentifiée. Une SECRET_KEY Flask codée en dur, exposée dans le dépôt public, permet à tout attaquant de forger un cookie de session administrateur valide — sans aucune information d'identification requise. Par ailleurs, l'image Docker désactive entièrement la vérification de l'hôte SSH, permettant à un attaquant réseau d'intercepter les clés API OCI et les clés privées lors des déploiements d'infrastructure.
1. SECRET_KEY codée en dur — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask utilise cette clé pour signer les cookies de session. Comme elle est codée en dur dans un dépôt public, un attaquant peut forger un cookie administrateur valide et accéder au tableau de bord OKIT sans aucune information d'identification.
2. Vérification de l'hôte SSH désactivée — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
Le conteneur ne vérifie jamais les empreintes de l'hôte SSH. Un attaquant réseau peut intercepter les déploiements (MitM) et voler les informations d'identification OCI.
Exécutez exploit.py dans le répertoire du dépôt cloné :
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| ID CVE | CVE-2026-21994 |
| Avis GitHub | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Contrôle d'accès inapproprié |
| Correspondance des avis Oracle | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Référence CVE Oracle | oracle.com/security-alerts/all-oracle-cves |
| Correctif | oracle/oci-designer-toolkit#780 |
Découvert et signalé par Gouri Sankar A — g0w6y