Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48558 — SimpleHelp Bypass d'authentification OIDC - Preuve de concept (PoC) | Kitploit
Outils/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionAuthentificationApprentissage et Éducation
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

SimpleHelp Bypass d'authentification OIDC - Preuve de concept (PoC)

Voir le dépôt
81il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-48558 : Contournement de l'authentification OIDC de SimpleHelp

[!WARNING] Ce code est fourni EN L'ÉTAT à des fins éducatives et de recherche uniquement. N'utilisez pas cette PoC sur des systèmes de production, des environnements partagés ou des cibles non autorisées.

  • Cette exploitation démontre une vulnérabilité critique d'exécution de code à distance (RCE) (CVE-2026-6307) qui peut compromettre entièrement le sandbox du moteur de rendu Chrome.
  • L'exécution ou l'hébergement de ce code peut déclencher des détections antivirus, des alertes de surveillance de sécurité ou des conséquences juridiques en cas de mauvaise utilisation.
  • Les auteurs et les mainteneurs du dépôt déclinent toute responsabilité pour tout dommage, mauvaise utilisation ou activité illégale résultant de ce code.
  • Utilisez exclusivement dans des environnements de laboratoire isolés avec une autorisation appropriée. Destiné uniquement à la recherche défensive, à l'analyse des vulnérabilités et aux tests d'équipe bleue.

Auteur : J4ck3LSyN


Description

Les versions 5.5.15 et antérieures de SimpleHelp ainsi que les versions 6.0 pré‑release contiennent une vulnérabilité critique de contournement d'authentification (CVE-2026-48558) dans le flux d'authentification OpenID Connect (OIDC).

Lorsque l'authentification OIDC est configurée, le serveur accepte les jetons d'identité (ID Tokens / JWT) sans vérifier leur signature cryptographique. Un attaquant distant non authentifié peut forger un jeton avec des revendications arbitraires (y compris les appartenances à des groupes) pour créer et s'authentifier en tant qu'utilisateur Technicien privilégié. Cela peut aussi contourner l'authentification multifacteur (MFA) dans les configurations concernées. Aucune interaction de l'utilisateur n'est nécessaire.

  • CVSS : ~9.8-10.0 (Critique)
  • Impact : Accès complet technicien → contrôle à distance des terminaux gérés, exécution de scripts, accès aux identifiants, persistance
  • CISA KEV : Ajouté le 29 juin 2026
  • Exploitation active : Observée dans la nature (par exemple, déploiement du chargeur TaskWeaver + Djinn Stealer)

Détails techniques

La cause profonde réside dans la logique de validation des jetons OIDC de SimpleHelp :

  • Absence de vérification de la signature JWT (alg: none fonctionne ; les signatures invalides ne sont pas rejetées).
  • Validation insuffisante des revendications iss, aud, exp et autres dans certains flux.
  • Lorsqu'un groupe de techniciens est configuré avec « Allow group authenticated logins », des jetons forgés accordant l'appartenance à ce groupe aboutissent à une session entièrement authentifiée.
  • L'attaque cible le point de terminaison de rappel OIDC (généralement POST /auth/oidc/callback ou similaire) en soumettant un id_token forgé.

Cela permet aux attaquants d'usurper l'identité de n'importe quel utilisateur et d'escalader leurs privilèges au niveau technicien sans identifiants.

Indicateurs de compromission (IoC)

  • Nouveaux comptes techniciens avec des emails/noms d'utilisateur suspects dans Administration → Techniciens
  • Événements de connexion et modifications de configuration provenant de sources inconnues dans les journaux du serveur
  • Journaux à : /opt/SimpleHelp/logs/server.log (et sous‑répertoires datés)
  • Exécutions inattendues de jquery.js / Node.js sur les terminaux gérés (post‑exploitation)

Atténuation / Correction

Appliquer le correctif immédiatement :

  • Branche 5.5 : Mettez à jour vers 5.5.16
  • Branche 6.0 : Mettez à jour vers 6.0 RC2 ou ultérieur

Mise à jour officielle : Mise à jour de sécurité SimpleHelp 2026-05

Solutions de contournement temporaires (jusqu'à l'application du correctif) :

  • Désactivez entièrement l'authentification OIDC
  • Restreignez l'accès au serveur via un pare‑feu / VPN / liste blanche IP
  • Surveillez et auditez les comptes techniciens et les journaux

Preuve de concept

Voir poc.py dans ce dépôt.

Prérequis

  • Python 3.6+
  • requests, PyJWT

Configuration

root@kitploit:~
python3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT

Exemple d'utilisation

root@kitploit:~
python3 poc.py -u https://target.example.com \
  -i https://accounts.google.com \
  -a "your-configured-client-id" \
  -s attacker-sub \
  -e [email protected] \
  -n "Evil Technician" \
  -g "Technicians,Admins"

La documentation complète des paramètres se trouve dans le script.

Remarque : Le script inclut une découverte automatique du point de terminaison de rappel et prend en charge une redéfinition manuelle.
Dépôt : https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

Télécharger l’outil