
CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) के लिए PoC exploits — Kimai time-tracking का डिफ़ॉल्ट APP_SECRET authentication bypass, जो ≤ 2.57.0 संस्करणों को प्रभावित करता है
नोट: रिपॉज़िटरी URL में एक पुराना CVE ID (CVE-2026-49865) है। इस रिपॉज़िटरी में ट्रैक किया गया सही और वर्तमान CVE CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) है।
Kimai टाइम-ट्रैकिंग (संस्करण ≤ 2.57.0) में हार्डकोडेड डिफ़ॉल्ट APP_SECRET भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट टूलकिट। अनपैच्ड Docker डिप्लॉयमेंट पर फ़ॉर्ज्ड KIMAI_REMEMBER कुकीज़ के माध्यम से प्रमाणीकरण बायपास की अनुमति देता है।
जब CVE-2026-52824 सामने आया — CVSS 9.1 क्रिटिकल, जिसमें हज़ारों सेल्फ-होस्टर्स द्वारा उपयोग किए जाने वाले Docker इमेज में एक हार्डकोडेड डिफ़ॉल्ट सीक्रेट था — तकनीकी समुदाय को इसके बारे में पता था, और फिक्स 2.58.0 में जारी हुआ। लेकिन किसी ने भी काम करने वाला प्रूफ-ऑफ-कॉन्सेप्ट प्रकाशित नहीं किया।
तो मैंने इसे अकेले एडवाइज़री से फिर से बनाया।
चेन: Kimai Docker और .env.dist में APP_SECRET=change_this_to_something_unique शिप करता है। v2.57.0 में remember-me कुकीज़ के लिए signature_properties खाली है, इसलिए FieldsHash एक स्थिरांक (SHA256('')) में बदल जाता है। ज्ञात सीक्रेट को खाली हैश के साथ मिलाएं और आप किसी भी यूज़र आईडी के लिए KIMAI_REMEMBER कुकी फ़ॉर्ज कर सकते हैं — एडमिन (id:1) सहित।
यह रेपो पूरा काम करने वाला टूलकिट है जो किसी भी अनपैच्ड इंस्टेंस पर एडवाइज़री से एडमिन सेशन तक जाता है।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-52824 |
| GHSA | GHSA-jr9p-4h4j-6c58 |
| CVSS | 9.1 (क्रिटिकल) |
| CWE | CWE-1188 — असुरक्षित डिफ़ॉल्ट संसाधन इनिशियलाइज़ेशन |
| प्रभावित | Kimai ≤ 2.57.0 (Docker इमेज / .env.dist) |
| फिक्स्ड | 2.58.0 |
| श्रेय | Trent M. (AzureADTrent) |
Kimai अपनी Docker इमेज और .env.dist में एक हार्डकोडेड डिफ़ॉल्ट APP_SECRET के साथ आता है:
APP_SECRET=change_this_to_something_unique
v2.57.0 में, remember-me कुकीज़ के लिए signature_properties खाली है, जिससे FieldsHash एक स्थिरांक (SHA256('')) बन जाता है। ज्ञात सीक्रेट के साथ मिलाकर, कोई भी किसी भी यूज़र के लिए एक वैध KIMAI_REMEMBER कुकी फ़ॉर्ज कर सकता है — एडमिन सहित।
APP_SECRET → HMAC-SHA256 हस्ताक्षर की गणना करेंKIMAI_REMEMBER कुकी फ़ॉर्ज करें| पहलू | v2.57.0 (भेद्य) | v2.58.0 (पैच्ड) |
|---|---|---|
| Dockerfile | ENV APP_SECRET=change_this_to_something_unique | कोई हार्डकोडेड डिफ़ॉल्ट नहीं |
| entrypoint.sh | कोई सीक्रेट जनरेशन नहीं | पहले बूट पर bin2hex(random_bytes(32)) जनरेट करता है |
| स्टोरेज | लागू नहीं | /opt/kimai/var/data/.appsecret में बना रहता है |
| फ़ाइल | उद्देश्य |
|---|---|
exploit.py | सिंगल-टार्गेट एक्सप्लॉइट — कुकी फ़ॉर्ज करता है और प्रमाणित करता है |
batch_pwn.py | होस्ट की सूची के विरुद्ध मल्टी-थ्रेडेड बैच एक्सप्लॉइटेशन |
quick_scan.py | टू-पास स्कैनर — त्वरित फ़िल्टर फिर गहरी जांच |
deep_probe.py | कई एंडपॉइंट्स के माध्यम से संस्करण पहचान |
probe_batch.py | संस्करण + भेद्यता के लिए फ़ाइल से होस्ट की जांच |
shodan-scanner.py | Kimai इंस्टेंस खोजने के लिए Shodan एकीकरण |
git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt
python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump
# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30
export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt
python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt
requests — HTTP क्लाइंटshodan — Shodan API क्लाइंट (केवल shodan-scanner.py के लिए)यह टूलकिट केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें। लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानता।
MIT idk iam tired ok thx