Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21994 — Preuve de concept d'exploitation pour CVE-2026-21994, démontrant la falsification de session administrateur non authentifiée via une clé SECRET_KEY Flask codée en dur et le contournement de la vérification de l'hôte SSH dans Oracle OKIT. | Kitploit
Outils/GitHubGitHub/g0w6y/cve-2026-21994
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité CloudAuthentificationMauvaise Configuration
GitHubg0w6y/cve-2026-21994

CVE-2026-21994

Preuve de concept d'exploitation pour CVE-2026-21994, démontrant la falsification de session administrateur non authentifiée via une clé SECRET_KEY Flask codée en dur et le contournement de la vérification de l'hôte SSH dans Oracle OKIT.

Voir le dépôt
8il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21994

Résumé

La version 0.3.0 d'Oracle OKIT (oci-designer-toolkit) contient deux erreurs de configuration critiques qui s'enchaînent en une prise de contrôle totale non authentifiée. Une SECRET_KEY Flask codée en dur, exposée dans le dépôt public, permet à tout attaquant de forger un cookie de session administrateur valide — sans aucune information d'identification requise. Par ailleurs, l'image Docker désactive entièrement la vérification de l'hôte SSH, permettant à un attaquant réseau d'intercepter les clés API OCI et les clés privées lors des déploiements d'infrastructure.

Vulnérabilité

1. SECRET_KEY codée en dur — okitclassic/okitserver/config.py:4

root@kitploit:~
SECRET_KEY='8980ffsd675747jjjh'

Flask utilise cette clé pour signer les cookies de session. Comme elle est codée en dur dans un dépôt public, un attaquant peut forger un cookie administrateur valide et accéder au tableau de bord OKIT sans aucune information d'identification.


2. Vérification de l'hôte SSH désactivée — Dockerfile:41

root@kitploit:~
&& echo '  StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo '  UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \

Le conteneur ne vérifie jamais les empreintes de l'hôte SSH. Un attaquant réseau peut intercepter les déploiements (MitM) et voler les informations d'identification OCI.

Preuve de concept (PoC)

Exécutez exploit.py dans le répertoire du dépôt cloné :

root@kitploit:~
python3 exploit.py
root@kitploit:~
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.

[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.

[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...

Avis de sécurité

ID CVECVE-2026-21994
Avis GitHubGHSA-g6qw-3gmw-m78m
CWECWE-284 — Contrôle d'accès inapproprié
Correspondance des avis Oracleoracle.com/security-alerts/public-vuln-to-advisory-mapping
Référence CVE Oracleoracle.com/security-alerts/all-oracle-cves
Correctiforacle/oci-designer-toolkit#780

Crédit

Découvert et signalé par Gouri Sankar A — g0w6y

Télécharger l’outil