CVE-2026-48558
SimpleHelp में OIDC JWT हस्ताक्षर सत्यापन की कमी के कारण प्रमाणीकरण बाईपास
- प्रकाशित
- 12 जून 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 29 जून 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SimpleHelp के संस्करण 5.5.15 और उससे पहले के संस्करण, तथा 6.0 प्री-रिलीज़ संस्करण, OIDC प्रमाणीकरण प्रवाह में एक प्रमाणीकरण बाईपास भेद्यता रखते हैं। जब OIDC प्रमाणीकरण कॉन्फ़िगर किया जाता है, तो लॉगिन के दौरान प्रस्तुत किए गए पहचान टोकन उनके क्रिप्टोग्राफ़िक हस्ताक्षर की पुष्टि किए बिना स्वीकार कर लिए जाते हैं। एक असुरक्षित कॉन्फ़िगरेशन में, एक दूरस्थ, अनप्रमाणित हमलावर मनमाने पहचान दावों वाला एक जाली टोकन प्रस्तुत करके पूर्ण रूप से प्रमाणित तकनीशियन सत्र प्राप्त कर सकता है। कुछ कॉन्फ़िगरेशन में, यह बहु-कारक प्रमाणीकरण को भी बाईपास करने की अनुमति दे सकता है। किसी उपयोगकर्ता की परस्पर क्रिया की आवश्यकता नहीं होती है।
स्रोत
1SimpleHelp OIDC प्रमाणीकरण बायपास PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।