Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26717 — # Analyse technique de CVE-2026-26717, une attaque temporelle HMAC dans l'authentification webhook d'OpenFUN Richie LMS, incluant le code vulnérable, l'impact et le correctif utilisant hmac.compare_digest. | Kitploit
Outils/GitHubGitHub/rickidevs/cve-2026-26717
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebAuthentification
GitHubrickidevs/cve-2026-26717

CVE-2026-26717

# Analyse technique de CVE-2026-26717, une attaque temporelle HMAC dans l'authentification webhook d'OpenFUN Richie LMS, incluant le code vulnérable, l'impact et le correctif utilisant hmac.compare_digest.

Voir le dépôt
il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-26717 : Attaque par canal auxiliaire temporel (Timing Attack) HMAC dans OpenFUN Richie LMS

Auteur : Elvin Latifli
Identifiant CVE : CVE-2026-26717
Gravité : Moyenne (CVSS 3.1 : 4.8 — AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)
Produit concerné : OpenFUN Richie (toutes les versions antérieures au commit a1b5bbd)
Composant concerné : src/richie/apps/courses/api.py — sync_course_runs_from_request
Commit de correction : a1b5bbda


À propos du projet

Richie est un CMS open-source développé par France Université Numérique (OpenFUN), construit sur DjangoCMS. Il est conçu pour aider les organisations à créer des portails d'éducation en ligne complets avec des catalogues de cours synchronisés depuis des systèmes de gestion de l'apprentissage (LMS) tels qu'OpenEdX. Richie gère la synchronisation des données de cours via des webhooks authentifiés — l'un d'eux contenait la vulnérabilité décrite dans ce rapport.


Vulnérabilité

Le point de terminaison du webhook sync_course_runs_from_request utilisait l'opérateur standard == pour comparer l'en-tête Authorization entrant avec la signature HMAC attendue :

root@kitploit:~
# VULNÉRABLE
signature_is_valid = any(
    authorization_header == get_signature(message, secret)
    for secret in getattr(settings, "RICHIE_COURSE_RUN_SYNC_SECRETS", [])
)

L'opérateur == effectue une comparaison non constante en temps — il s'arrête dès que le premier caractère non correspondant est trouvé. En envoyant de nombreuses requêtes conçues avec soin et en mesurant les différences de temps de réponse, un attaquant distant peut déduire la signature correcte caractère par caractère, forgeant ainsi un jeton d'authentification valide et contournant entièrement l'authentification du webhook.


Impact

Une attaque réussie permet à un attaquant distant non authentifié de :

  • Injecter des données arbitraires de sessions de cours dans la plateforme
  • Manipuler les pages publiques des cours
  • Corrompre l'index de recherche et le cache

Correction

La correction remplace == par hmac.compare_digest() de Python, conçu pour une comparaison de chaînes en temps constant et éliminant le canal auxiliaire temporel :

root@kitploit:~
# CORRIGÉ
signature_is_valid = any(
    hmac.compare_digest(authorization_header, get_signature(message, secret))
    for secret in getattr(settings, "RICHIE_COURSE_RUN_SYNC_SECRETS", [])
)

Références

  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2026-26717
  • Commit de correction : https://github.com/openfun/richie/commit/a1b5bbda3403d7debb466c303a32852925fcba5f

Télécharger l’outil