CVE-2026-52824
Kimai: Docker Image में डिफ़ॉल्ट APP_SECRET कुकी फ़ॉर्जरी और अकाउंट टेकओवर को सक्षम बनाता है
- प्रकाशित
- 15 सित॰ 2026
- अद्यतन
- 16 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 80.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kimai एक ओपन-सोर्स टाइम ट्रैकिंग एप्लिकेशन है। 2.58.0 से पहले, आधिकारिक Docker इमेज Dockerfile में APP_SECRET को सार्वजनिक मान change_this_to_something_unique पर सेट करती है, और .docker/entrypoint.sh Symfony द्वारा इसे kernel.secret के रूप में उपयोग करने से पहले उस मान को न तो बदलता है और न ही अस्वीकार करता है। एक अनधिकृत हमलावर जो उस डिप्लॉयमेंट तक पहुँचता है जिसमें APP_SECRET को ओवरराइड नहीं किया गया था, एक उपयोगकर्ता नाम जानता है, उस उपयोगकर्ता नाम से जुड़ी अकाउंट ID का सही अनुमान लगाता है, और सक्रिय two-factor authentication के बिना किसी अकाउंट को लक्षित करता है, HMAC-संरक्षित authentication artifacts को फ़ोर्ज कर सकता है, जिनमें KIMAI_REMEMBER कुकीज़ और लॉगिन लिंक शामिल हैं, ताकि उस अकाउंट तक उसके पासवर्ड के बिना पहुँच सके। अद्यतन entrypoint तब एक रैंडम secret जनरेट और persist करता है जब कोई सुरक्षित ऑपरेटर-प्रदत्त मान मौजूद न हो। यह समस्या संस्करण 2.58.0 में ठीक कर दी गई है।
स्रोत
2CVE-2026-52824 का तकनीकी विश्लेषण और PoC: Kimai Docker इमेज में डिफ़ॉल्ट APP_SECRET, जो बिना प्रमाणीकरण के लॉगिन लिंक जालसाज़ी को सक्षम बनाता है। <= 2.57.0 को प्रभावित करता है, 2.58.0 में ठीक किया गया।
- Kimai-CVE-2026-49865-POCएक्सप्लॉइट
CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) के लिए PoC एक्सप्लॉइट्स — Kimai समय-ट्रैकिंग डिफ़ॉल्ट APP_SECRET प्रमाणीकरण बाईपास, जो संस्करण ≤ 2.57.0 को प्रभावित करता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।