
CVE-2026-21994 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Oracle OKIT में हार्डकोडेड Flask SECRET_KEY के माध्यम से बिना प्रमाणीकरण के एडमिन सत्र जालसाजी और SSH होस्ट सत्यापन बाईपास को प्रदर्शित करता है।
Oracle OKIT (oci-designer-toolkit) संस्करण 0.3.0 में दो गंभीर गलत कॉन्फ़िगरेशन हैं जो एक साथ मिलकर बिना प्रमाणीकरण के पूर्ण अधिग्रहण (full takeover) की स्थिति बनाते हैं। सार्वजनिक रिपॉजिटरी में उजागर एक हार्डकोडेड Flask SECRET_KEY किसी भी हमलावर को वैध एडमिन सत्र कुकी (session cookie) बनाने की अनुमति देता है — बिना किसी क्रेडेंशियल की आवश्यकता के। इसके अलावा, Docker इमेज SSH होस्ट सत्यापन को पूरी तरह से अक्षम कर देती है, जिससे नेटवर्क हमलावर इंफ्रास्ट्रक्चर डिप्लॉयमेंट के दौरान OCI API कुंजियों और निजी कुंजियों को इंटरसेप्ट कर सकता है।
1. हार्डकोडेड SECRET_KEY — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask इस कुंजी का उपयोग सत्र कुकीज़ पर हस्ताक्षर करने के लिए करता है। चूंकि यह एक सार्वजनिक रिपॉजिटरी में हार्डकोडेड है, एक हमलावर बिना किसी क्रेडेंशियल के वैध एडमिन कुकी बना सकता है और OKIT डैशबोर्ड तक पहुंच सकता है।
2. SSH होस्ट सत्यापन अक्षम —
Dockerfile:41&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
कंटेनर SSH होस्ट फिंगरप्रिंट की कभी जांच नहीं करता। एक नेटवर्क हमलावर डिप्लॉयमेंट का MitM कर सकता है और OCI क्रेडेंशियल चुरा सकता है।
क्लोन किए गए रिपॉजिटरी निर्देशिका के अंदर exploit.py चलाएँ:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| CVE ID | CVE-2026-21994 |
| GitHub Advisory | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — अनुचित एक्सेस नियंत्रण |
| Oracle Advisory Mapping | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Oracle CVE Reference | oracle.com/security-alerts/all-oracle-cves |
| समाधान (Fix) | oracle/oci-designer-toolkit#780 |
खोज और रिपोर्ट: गौरी शंकर ए — g0w6y