Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-5430 — CVE-2026-5430 के लिए डिस्क्लोज़र पैक और Python PoC, जो WSO2 API Manager 4.5.0 में एक JWT एल्गोरिदम-कन्फ्यूज़न दोष है जो अनधिकृत एडमिन अकाउंट टेकओवर को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/abraxas/cve-2026-5430
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणसुरक्षा वर्चुअलाइजेशनक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगप्रमाणीकरणAPI सुरक्षालैब और अभ्यास
GitHubabraxas/cve-2026-5430

CVE-2026-5430

CVE-2026-5430 के लिए डिस्क्लोज़र पैक और Python PoC, जो WSO2 API Manager 4.5.0 में एक JWT एल्गोरिदम-कन्फ्यूज़न दोष है जो अनधिकृत एडमिन अकाउंट टेकओवर को सक्षम बनाता है।

1162 दिन पहलेअभी तक समीक्षित नहीं
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

JWT प्रमाणीकरण तंत्र उन एल्गोरिदम से हस्ताक्षरित टोकन स्वीकार करता है जो स्पष्ट रूप से कॉन्फ़िगर या समर्थित नहीं हैं। यह एक हमलावर को असमर्थित एल्गोरिदम के साथ JWT बनाने की अनुमति देता है, जिसे फिर गलत तरीके से सत्यापित किया जाता है, जिससे अनधिकृत पहुँच होती है।

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCritical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductWSO2 API Manager
Affectedall versions through 4.5.0 (inclusive)
Patched4.5.0 update 57 (community: carbon-apimgt PR 13752) and later
Authunauthenticated (see source map)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 only · vendor/client disclosure pack, not a scanner

Advisory (from the source map)

carbon-apimgt JWTUtil.verifyTokenSignature और OAuthAuthenticationInterceptor। Patch PR 13752 OAuthAuthenticationInterceptorException फेंकता है। Vendor test product-apim PR 14167 HS256 admin JWT को फोर्ज करता है।


Entry

  • Method: GET
  • Path: /api/am/admin/v4/tenant-config
  • Router: Unauthenticated Admin/Publisher REST। OAuthAuthenticationInterceptor JWT path। JWTUtil.verifyTokenSignature alias overload non-RSA alg पर throw करता है; interceptor उसे निगलकर आगे बढ़ता था।
  • Notes: Unauthenticated CVE-2026-5430 CWE-347 WSO2 API Manager 4.5.0 GA। Witness: admin tenant-config पर 200 JSON। बिना टोकन के control 401 है। यह reverse shell नहीं है।

Call chain

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Lab preconditions

  • update-level patch के बिना किसी affected GA लाइन पर WSO2 API Manager / ACP / TM / Universal Gateway
  • management REST पहुँच योग्य (9443)

Witness

forged HS256 Bearer के साथ /api/am/admin/v4/tenant-config से Unauthenticated 200 JSON। बिना टोकन के control GET 401 है।

Not success

  • carbon-apimgt PR 13752 / सूचीबद्ध update levels के बाद 401
  • reverse shell
  • RCE payload

Patch / remediation

पहले यह करें: WSO2 API Manager को 4.5.0 update 57 (community: carbon-apimgt PR 13752) या नए पर अपडेट करें।

अपग्रेड के बाद सत्यापित करें

  • patched build के विरुद्ध CVE-2026-5430-Abraxas-Labs.py को फिर से चलाएँ: mapped witness नहीं दिखना चाहिए।
  • deployed tree में vendor advisory / changeset की पुष्टि करें (references देखें)।
  • WAF signature देरी है, patch नहीं।

यदि आप तुरंत अपडेट नहीं कर सकते

  • affected component को अक्षम या अलग करें।
  • production पर witness condition की तलाश करें (नए privileged users, अप्रत्याशित files, injected rows — जो भी इस CVE का map नाम देता है)।

Reproduction (authorized lab)

लक्ष्य केवल http://127.0.0.1:8088 (या जो loopback आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट की ओर निर्देशित न करें।

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

सफलता response body में ऊपर दिया गया witness है। सामान्य 200 HTML यह नहीं है।


Lab images

प्रतिलिपि के लिए उपयोग किया गया Loopback stack। आधिकारिक images, जब तक इस फ़ोल्डर में कोई Dockerfile स्रोत से build न करे।

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

यदि YAML किसी स्थानीय निर्देशिका को mount करता है (version table से plugin zip / source tag) तो vulnerable product tree को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।


References

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Records (structured)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

License

यह disclosure pack GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। देखें LICENSE।


Disclaimer

यह pack vendor, site owner, और licensed labs के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। जिन सिस्टम के आप मालिक नहीं हैं उनके विरुद्ध इसका उपयोग Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।

abraxaslabs.tech · github.com/abraxas · @abraxas_null

टूल डाउनलोड करें