Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-82329-poc — Outil de preuve de concept (PoC) et de validation pour CVE-2026-82329 dans JFrog Artifactory. Forge un JWT avec une clé de signature vide pour obtenir un jeton administrateur, vérifie l'accès et prend en charge l'analyse multi-cibles avec des threads. | Kitploit
Outils/GitHubGitHub/gagaltotal/cve-2026-82329-poc
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionSécurité CloudAuthentification
GitHubgagaltotal/cve-2026-82329-poc

CVE-2026-82329-poc

Outil de preuve de concept (PoC) et de validation pour CVE-2026-82329 dans JFrog Artifactory. Forge un JWT avec une clé de signature vide pour obtenir un jeton administrateur, vérifie l'accès et prend en charge l'analyse multi-cibles avec des threads.

Voir le dépôt
il y a 11h 25mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-82329 Outil d'évaluation de sécurité Artifactory

PoC et outil de validation pour identifier les installations JFrog Artifactory auto-hébergées affectées par CVE-2026-82329.

Cet outil valide la chaîne d'authentification suivante :

  1. Crée un JWT HS256 de jonction en utilisant la clé de signature par défaut vide.
  2. Envoie le JWT au point de terminaison de jonction du registre pour obtenir un jeton de service.
  3. Échange le jeton de service contre un jeton avec des permissions d'administrateur.
  4. Vérifie l'accès administrateur via les points de terminaison de configuration et de jeton Artifactory.

Ce projet est destiné aux tests de sécurité légitimes, à la validation de correctifs et à la réponse aux incidents. Ne l'exécutez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite de tester.

Statut de la vulnérabilité

Cette CVE s'applique aux installations Artifactory auto-hébergées non corrigées. Artifactory Cloud a été corrigé.

Les versions enregistrées ont été corrigées :

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

Les versions de correctif peuvent varier selon la ligne de version. Utilisez l'avis officiel de JFrog comme source de vérité pour déterminer le statut du correctif dans votre environnement.

Avertissements de sécurité

  • Utilisez uniquement contre des cibles autorisées.
  • L'option -token affiche le jeton administrateur dans le terminal. Traitez cette sortie comme des informations d'identification secrètes.
  • L'option -create-admin est destructive car elle crée un compte administrateur persistant. Utilisez-la uniquement sur des environnements de test ou lorsque les procédures de réponse aux incidents l'exigent.
  • Le client TLS de ce PoC ignore la vérification des certificats. Utilisez un réseau de test contrôlé et ne considérez pas ces connexions comme sécurisées.
  • Ne stockez pas les sorties verbeuses, les jetons ou les informations d'identification dans des systèmes de suivi publics.
  • Après les tests, révoquez les jetons et supprimez les comptes de test créés.
  • Prérequis

    • Go 1.20 ou plus récent
    • Accès réseau à la cible Artifactory
    • Autorisation explicite pour effectuer les tests

    Aucune dépendance Go externe. Le programme utilise la bibliothèque standard de Go.

    Installation et compilation

    Clonez ou copiez ce projet sur la machine de test, puis compilez avec :

    root@kitploit:~
    go build -o cve-2026-82329 CVE-2026-82329.go
    

    Pour vérifier et exécuter le format standard de Go :

    root@kitploit:~
    gofmt -w CVE-2026-82329.go
    go vet ./...
    

    Utilisation

    Capture d'écran

    Vérification d'une seule cible

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082
    

    Le schéma d'URL peut être omis. S'il est omis, le programme utilise HTTP :

    root@kitploit:~
    ./cve-2026-82329 -u 192.0.2.10:8082
    

    Vérification de plusieurs cibles à partir d'un fichier

    Le fichier cible contient une URL par ligne. Les lignes vides et les lignes commençant par # sont ignorées.

    root@kitploit:~
    https://artifactory-a.example.com:8082
    https://artifactory-b.example.com:8082
    # cible de laboratoire actuellement désactivée
    

    Exécutez l'analyse avec un nombre de workers spécifié :

    root@kitploit:~
    ./cve-2026-82329 -l urls.txt -threads 8
    

    Lecture des cibles depuis stdin

    root@kitploit:~
    cat hosts.txt | ./cve-2026-82329
    

    Les URL avec ou sans schéma peuvent être utilisées tant qu'elles ont un hôte valide.

    Affichage du jeton résultant du test

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082 -token
    

    Utilisez cette option uniquement lorsque le jeton est réellement nécessaire pour une validation ultérieure. Ne partagez pas ce jeton.

    Création d'un compte administrateur de test

    root@kitploit:~
    ./cve-2026-82329 \
      -u https://artifactory.example.com:8082 \
      -create-admin audit-user:'Utilisez-Des-Identifiants-De-Test'
    

    Le format de la valeur est user:pass. Comme les informations d'identification peuvent être visibles dans l'historique du shell ou la liste des processus, utilisez-les uniquement dans un environnement contrôlé. Cette fonctionnalité peut dépendre de l'édition Artifactory Pro ou Enterprise.

    Journalisation verbeuse

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082 -verbose
    

    L'alias court est -v. Ce mode journalise les requêtes, les réponses, les JWT forgés et les revendications des jetons. Considérez toute la sortie comme des données sensibles.

    Options de ligne de commande

    OptionDéfautDescription
    -u URLvideURL de base cible ; peut être répétée
    -l FILEvideFichier contenant la liste des URL cibles
    -threads N8Nombre de workers parallèles
    -timeout N20Délai d'expiration de chaque requête en secondes
    -tokenfalseAffiche le jeton administrateur obtenu
    -create-admin user:passvideCrée un compte administrateur persistant
    -verbosefalseJournalise les détails des requêtes, réponses et revendications
    -vfalseAlias pour -verbose

    Interprétation des résultats

    • VULN : la jonction a réussi et le point de terminaison de preuve administrateur renvoie un statut HTTP 200.
    • SAFE : la jonction a échoué, par exemple la cible a été corrigée, n'utilise pas de clé vide, ou n'est pas un Artifactory concerné.
    • INFO : la jonction a réussi, mais la preuve administrateur n'a pas donné de résultat concluant. Vérifiez manuellement la version et la configuration.
    • FAIL : la cible est inaccessible ou l'URL est invalide.

    Le statut SAFE ne remplace pas la vérification de la version et de la configuration. Le statut INFO doit être traité comme une découverte nécessitant une vérification supplémentaire.

    Limitations

    • Cet outil cible uniquement les points de terminaison et les comportements disponibles sur les installations Artifactory auto-hébergées concernées.
    • Les résultats peuvent être affectés par les reverse proxies, les pare-feu, l'inspection TLS, la configuration réseau, l'édition du produit et les contrôles d'accès supplémentaires.
    • L'analyse parallèle peut augmenter la charge sur la cible. Ajustez -threads et -timeout en fonction de la capacité de l'environnement.
    • Le programme ne fournit pas de remédiation automatique.

    Recommandations de remédiation

    1. Identifiez la ligne de version Artifactory actuellement utilisée.
    2. Appliquez la version de correctif officielle de JFrog pour cette ligne.
    3. Limitez l'accès réseau aux points de terminaison d'administration et au service d'accès.
    4. Faites pivoter les jetons qui ont pu être exposés.
    5. Auditez les comptes administrateur, les jetons et les journaux d'accès créés pendant la période d'exposition.
    6. Exécutez une revalidation après le correctif et vérifiez que le point de terminaison de jonction n'accepte plus la clé par défaut vide.

    Licence et utilisation

    La licence n'est pas définie dans ce dépôt. Contactez le propriétaire du projet avant de redistribuer ou d'intégrer le code dans d'autres produits.

    Ce code est fourni pour la recherche en sécurité et les tests autorisés. Les auteurs et contributeurs ne sont pas responsables de l'utilisation non autorisée, des dommages, de la perte de données ou des violations de la loi résultant de l'utilisation de cet outil.

    Auteurs

    Gagaltotal666 - GhostGTR666

    Dépôt : https://github.com/gagaltotal

    Références officielles :

    • CVE.org
    • CVE-2026-82329
    Télécharger l’outil