Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-1529 — Keycloak: अनधिकृत संगठन पंजीकरण अनुचित निमंत्रण टोकन सत्यापन के माध्यम से | Kitploit
उपकरण/GitHubGitHub/0x240x23elu/cve-2026-1529
प्रमाणीकरण और प्राधिकरणपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHub0x240x23elu/cve-2026-1529

CVE-2026-1529

Keycloak: अनधिकृत संगठन पंजीकरण अनुचित निमंत्रण टोकन सत्यापन के माध्यम से

रिपॉजिटरी देखें
326 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-1529 Keycloak एक्सप्लॉइट टूल

Python Version License Status

CVE-2026-1529: Keycloak - अनुचित आमंत्रण टोकन सत्यापन के माध्यम से अनधिकृत संगठन पंजीकरण

⚠️ चेतावनी: यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।

📋 विषय-सूची

  • अवलोकन
  • विशेषताएं
  • पूर्वापेक्षाएँ
  • स्थापना
  • उपयोग
  • कॉन्फ़िगरेशन
  • यह कैसे काम करता है
  • आउटपुट
  • समस्या निवारण
  • कानूनी अस्वीकरण
  • योगदान
  • श्रेय

🎯 अवलोकन

यह टूल Keycloak (CVE-2026-1529) में एक गंभीर भेद्यता प्रदर्शित करता है जो अनुचित JWT आमंत्रण टोकन सत्यापन के माध्यम से अनधिकृत संगठन पंजीकरण की अनुमति देता है। यह एक्सप्लॉइट Keycloak इंस्टेंस तक अनधिकृत पहुंच प्राप्त करने के लिए आमंत्रण टोकन में हेरफेर करता है।

भेद्यता विवरण:

  • CVE ID: CVE-2026-1529
  • गंभीरता: गंभीर
  • हमला वेक्टर: नेटवर्क
  • हमले की जटिलता: कम
  • प्रभावित: संगठन आमंत्रण सुविधा वाले Keycloak इंस्टेंस

✨ विशेषताएं

  • ✅ स्वचालित भेद्यता पहचान
  • ✅ JWT टोकन हेरफेर
  • ✅ स्वचालित उपयोगकर्ता पंजीकरण
  • ✅ लॉगिन सत्यापन
  • ✅ विस्तृत एक्सप्लॉइट रिपोर्ट
  • ✅ कॉन्फ़िगर करने योग्य पैरामीटर
  • ✅ डीबग लॉगिंग समर्थन
  • ✅ मल्टी-रीट्राई HTTP क्लाइंट

📦 पूर्वापेक्षाएँ

  • Python 3.7 या उच्चतर
  • pip (Python पैकेज मैनेजर)
  • वर्चुअल वातावरण (अनुशंसित)
  • लक्ष्य Keycloak इंस्टेंस (केवल अधिकृत परीक्षण)

🚀 स्थापना

विधि 1: रिपॉजिटरी क्लोन करें

root@kitploit:~
# रिपॉजिटरी क्लोन करें
git clone https://github.com/yourusername/cve-2026-1529-exploit.git
cd cve-2026-1529-exploit

# वर्चुअल वातावरण बनाएं
python3 -m venv venv
source venv/bin/activate  # Windows पर: venv\Scripts\activate

# निर्भरताएं स्थापित करें
pip install -r requirements.txt

विधि 2: मैनुअल सेटअप

root@kitploit:~
# निर्देशिका संरचना बनाएं
mkdir -p keycloak-exploit/{utils,config,logs,output/reports}
cd keycloak-exploit

# रिलीज़ से फ़ाइलें डाउनलोड करें या मैन्युअल रूप से कॉपी करें
# फिर निर्भरताएं स्थापित करें
pip install requests urllib3 PyJWT

फ़ाइल संरचना

root@kitploit:~
keycloak-exploit/
├── keycloak-exploit.py           # मुख्य एक्सप्लॉइट स्क्रिप्ट
├── requirements.txt              # Python निर्भरताएं
├── README.md                     # यह फ़ाइल
├── config/
│   └── default_config.json       # कॉन्फ़िगरेशन फ़ाइल
├── utils/
│   ├── __init__.py              # पैकेज इनिशियलाइज़र
│   ├── http_utils.py            # HTTP क्लाइंट उपयोगिताएं
│   ├── jwt_utils.py             # JWT हेरफेर
│   └── crypto_utils.py          # क्रिप्टो उपयोगिताएं
├── logs/                         # स्वतः-जनित लॉग
└── output/
    └── reports/                  # एक्सप्लॉइट रिपोर्ट

💻 उपयोग

बुनियादी उपयोग

root@kitploit:~
python3 keycloak-exploit.py https://target-keycloak.com

उन्नत विकल्प

root@kitploit:~
# कस्टम आमंत्रण टोकन के साथ
python3 keycloak-exploit.py -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9... https://target.com

# कस्टम संगठन ID के साथ
python3 keycloak-exploit.py -o custom_org_id https://target.com

# कस्टम कॉन्फ़िगरेशन फ़ाइल के साथ
python3 keycloak-exploit.py -c /path/to/config.json https://target.com

# डीबग लॉगिंग सक्षम करें
python3 keycloak-exploit.py -d https://target.com

# सहायता दिखाएं
python3 keycloak-exploit.py -h

# संस्करण दिखाएं
python3 keycloak-exploit.py -v

कमांड लाइन तर्क

⚙️ कॉन्फ़िगरेशन

एक्सप्लॉइट पैरामीटर अनुकूलित करने के लिए config/default_config.json संपादित करें:

root@kitploit:~
{
    "exploit": {
        "default_username": "admin_user_2026",
        "default_password": "KeycloakCVE2026!",
        "default_email": "[email protected]",
        "timeout": 30,
        "max_retries": 3
    },
    "jwt": {
        "algorithm": "HS256",
        "secret_key": "keycloak-cve-2026-1529-exploit",
        "token_expiry": 3600
    },
    "target": {
        "endpoints": {
            "realms": "/realms",
            "organizations": "/organizations",
            "register": "/register",
            "login": "/login"
        }
    },
    "output": {
        "log_level": "INFO",
        "save_reports": true,
        "report_format": "txt"
    }
}

कॉन्फ़िगरेशन विकल्प

🔧 यह कैसे काम करता है

एक्सप्लॉइट निम्नलिखित चरणों में काम करता है:

  1. भेद्यता जांच

    • लक्ष्य Keycloak इंस्टेंस से कनेक्ट होता है
    • Keycloak संस्करण का पता लगाता है
    • संगठन एंडपॉइंट का परीक्षण करता है
  2. टोकन जनरेशन/हेरफेर

    • आमंत्रण टोकन उत्पन्न या स्वीकार करता है
    • JWT टोकन डिकोड करता है
    • पेलोड में संगठन ID में हेरफेर करता है
    • ज्ञात कुंजी के साथ टोकन पर फिर से हस्ताक्षर करता है
  3. उपयोगकर्ता पंजीकरण

    • हेरफेर किए गए टोकन के साथ पंजीकरण सबमिट करता है
    • संगठन सत्यापन को बायपास करता है
    • अनधिकृत उपयोगकर्ता खाता बनाता है
  4. लॉगिन सत्यापन

    • बनाए गए क्रेडेंशियल के साथ लॉगिन का परीक्षण करता है
    • एक्सेस टोकन उत्पन्न करता है
    • लॉगिन URL प्रदान करता है
  5. रिपोर्ट जनरेशन

    • विस्तृत एक्सप्लॉइट रिपोर्ट बनाता है
    • output/reports/ में सहेजता है
    • सभी तकनीकी विवरण शामिल करता है

हमला प्रवाह आरेख

root@kitploit:~
┌─────────────────┐
│  Target Check   │
└────────┬────────┘
         │
         ▼
┌─────────────────┐
│  Token Gen/Get  │
└────────┬────────┘
         │
         ▼
┌─────────────────┐
│ Token Manipulate│
└────────┬────────┘
         │
         ▼
┌─────────────────┐
│ User Register   │
└────────┬────────┘
         │
         ▼
┌─────────────────┐
│  Login Test     │
└────────┬────────┘
         │
         ▼
┌─────────────────┐
│  Report Gen     │
└─────────────────┘

📊 आउटपुट

सफल एक्सप्लॉइट आउटपुट

root@kitploit:~
============================================================
CVE-2026-1529 EXPLOIT RESULTS
============================================================
✓ Target is vulnerable to CVE-2026-1529

🎯 EXPLOIT SUCCESSFUL!
Username: admin_user_2026
Password: KeycloakCVE2026!
Email: [email protected]
Login Link: https://target.com/realms/master/account

📄 Report saved to: output/reports/exploit_report_20260211_050507.txt

🔐 Use the provided credentials to access the Keycloak instance!
⚠️  This demonstrates unauthorized access due to CVE-2026-1529

============================================================
by f3ds cr3w est, 2002
============================================================

जनित रिपोर्ट

एक विस्तृत रिपोर्ट output/reports/ में सहेजी जाती है जिसमें शामिल हैं:

  • लक्ष्य जानकारी
  • प्रत्येक चरण के लिए एक्सप्लॉइट परिणाम
  • बनाए गए उपयोगकर्ता क्रेडेंशियल
  • लॉगिन लिंक
  • मूल और हेरफेर किए गए टोकन
  • तकनीकी विवरण
  • CVE जानकारी
  • सुरक्षा सलाह

लॉग फ़ाइलें

लॉग विस्तृत निष्पादन जानकारी के साथ logs/ निर्देशिका में सहेजे जाते हैं।

🐛 समस्या निवारण

सामान्य समस्याएं

1. ModuleNotFoundError: No module named 'utils'

समाधान:

root@kitploit:~
# सुनिश्चित करें कि आप सही निर्देशिका में हैं
cd keycloak-exploit
python3 keycloak-exploit.py https://target.com

2. कॉन्फ़िगरेशन फ़ाइल नहीं मिली

समाधान:

root@kitploit:~
# सुनिश्चित करें कि config निर्देशिका मौजूद है
mkdir -p config
# config/ में default_config.json कॉपी या बनाएं

3. Retry.init() got an unexpected keyword argument 'method_whitelist'

समाधान: यह नवीनतम संस्करण में ठीक कर दिया गया है। urllib3 अपडेट करें:

root@kitploit:~
pip install --upgrade urllib3

4. लक्ष्य भेद्य नहीं है

संभावित कारण:

  • लक्ष्य Keycloak इंस्टेंस नहीं है
  • Keycloak सुलभ नहीं है
  • संगठन सुविधा अक्षम है
  • लक्ष्य CVE-2026-1529 के विरुद्ध पैच किया गया है

समाधान:

root@kitploit:~
# अधिक विवरण देखने के लिए डीबग लॉगिंग सक्षम करें
python3 keycloak-exploit.py -d https://target.com

5. कनेक्शन टाइमआउट

समाधान:

root@kitploit:~
# config/default_config.json में टाइमआउट बढ़ाएं
"timeout": 60

डीबग मोड

समस्याओं के निवारण के लिए वर्बोज़ लॉगिंग सक्षम करें:

root@kitploit:~
python3 keycloak-exploit.py -d https://target.com

यह दिखाएगा:

  • विस्तृत HTTP अनुरोध/प्रतिक्रियाएं
  • टोकन हेरफेर चरण
  • पंजीकरण प्रयास
  • पूर्ण त्रुटि स्टैक ट्रेस

📜 कानूनी अस्वीकरण

root@kitploit:~
⚠️ महत्वपूर्ण कानूनी सूचना ⚠️

यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

इस टूल का उपयोग करके, आप सहमत हैं कि:

1. आप इस टूल का उपयोग केवल उन सिस्टम पर करेंगे जिनके आप मालिक हैं या जिनके परीक्षण के लिए 
   आपके पास स्पष्ट लिखित अनुमति है।

2. आप समझते हैं कि कंप्यूटर सिस्टम तक अनधिकृत पहुंच कानूनों के तहत अवैध है, जिनमें शामिल हैं लेकिन इन्हीं तक सीमित नहीं:
   - Computer Fraud and Abuse Act (CFAA) - संयुक्त राज्य अमेरिका
   - Computer Misuse Act - यूनाइटेड किंगडम
   - अन्य देशों में समान कानून

3. आप इस टूल के उपयोग के किसी भी परिणाम की पूरी जिम्मेदारी स्वीकार करते हैं।

4. लेखक और योगदानकर्ता इस टूल के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।

5. यह टूल बिना किसी वारंटी के "जैसा है" (AS IS) प्रदान किया गया है।

अपने जोखिम पर उपयोग करें। अनधिकृत पहुंच एक अपराध है।

🤝 योगदान

योगदान का स्वागत है! कृपया इन दिशानिर्देशों का पालन करें:

  1. रिपॉजिटरी को फोर्क करें
  2. एक फीचर ब्रांच बनाएं (git checkout -b feature/improvement)
  3. अपने परिवर्तन कमिट करें (git commit -am 'Add new feature')
  4. ब्रांच पर पुश करें (git push origin feature/improvement)
  5. एक पुल रिक्वेस्ट बनाएं

विकास सेटअप

root@kitploit:~
# अपना फोर्क क्लोन करें
git clone https://github.com/yourusername/cve-2026-1529-exploit.git
cd cve-2026-1529-exploit

# वर्चुअल वातावरण बनाएं
python3 -m venv venv
source venv/bin/activate

# निर्भरताएं स्थापित करें
pip install -r requirements.txt

# अपने परिवर्तन करें और परीक्षण करें
python3 keycloak-exploit.py https://test-target.com

कोड शैली

  • PEP 8 दिशानिर्देशों का पालन करें
  • फ़ंक्शन में docstrings जोड़ें
  • जहां संभव हो टाइप हिंट शामिल करें
  • वर्णनात्मक कमिट संदेश लिखें

🏆 श्रेय

द्वारा निर्मित: f3ds cr3w est, 2002

निर्भरताएं

  • requests - HTTP लाइब्रेरी
  • urllib3 - HTTP क्लाइंट
  • PyJWT - JWT कार्यान्वयन

📝 संस्करण इतिहास

v1.0.0 (2026-02-11)

  • प्रारंभिक रिलीज़
  • CVE-2026-1529 एक्सप्लॉइट कार्यान्वयन
  • JWT टोकन हेरफेर
  • स्वचालित उपयोगकर्ता पंजीकरण
  • रिपोर्ट जनरेशन
  • डीबग लॉगिंग समर्थन

🔗 संसाधन

  • CVE-2026-1529 विवरण
  • Keycloak दस्तावेज़ीकरण
  • JWT सर्वोत्तम अभ्यास
  • OWASP परीक्षण गाइड

📧 संपर्क

प्रश्नों, समस्याओं या सुरक्षा चिंताओं के लिए:

  • GitHub पर एक issue खोलें
  • संपर्क: [[email protected]]
  • सुरक्षा मुद्दे: निजी रूप से रिपोर्ट करें

याद रखें: हमेशा जिम्मेदार प्रकटीकरण और नैतिक हैकिंग का अभ्यास करें। Ref: https://github.com/ninjazan420/CVE-2026-1529-PoC-keycloak-unauthorized-registration-via-improper-invitation-token-validation f3ds cr3w est, 2002 द्वारा ❤️ के साथ बनाया गया

टूल डाउनलोड करें
तर्कशॉर्टविवरण
target-लक्ष्य Keycloak URL (आवश्यक)
--token-tकस्टम आमंत्रण टोकन
--org-id-oकस्टम संगठन ID
--config-cकॉन्फ़िगरेशन फ़ाइल का पथ
--debug-dडीबग लॉगिंग सक्षम करें
--version-vसंस्करण जानकारी दिखाएं
--help-hसहायता संदेश दिखाएं
अनुभागपैरामीटरविवरणडिफ़ॉल्ट
exploitdefault_usernameपंजीकरण के लिए उपयोगकर्ता नामadmin_user_2026
exploitdefault_passwordपंजीकरण के लिए पासवर्डKeycloakCVE2026!
exploitdefault_emailपंजीकरण के लिए ईमेल[email protected]
exploittimeoutHTTP अनुरोध टाइमआउट (सेकंड)30
exploitmax_retriesअधिकतम HTTP रीट्राई3
jwtalgorithmJWT हस्ताक्षर एल्गोरिदमHS256
jwtsecret_keyJWT गुप्त कुंजीकस्टम
jwttoken_expiryटोकन समाप्ति (सेकंड)3600