Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ash-authentication-oauth2-oidc-account-takeover-cve-2026-49757-email-based-user-matching — CVE-2026-49757 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो AshAuthentication में ईमेल-आधारित उपयोगकर्ता मिलान के माध्यम से OAuth2/OIDC अकाउंट टेकओवर को प्रदर्शित करता है, जिसमें कमजोर और फिक्स्ड हैंडलर सिमुलेशन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/hunt-benito/ash-authentication-oauth2-oidc-account-takeover-cve-2026-49757-email-based-user-matching
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
hunt-benito/ash-authentication-oauth2-oidc-account-takeover-cve-2026-49757-email-based-user-matching

ash-authentication-oauth2-oidc-account-takeover-cve-2026-49757-email-based-user-matching

CVE-2026-49757 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो AshAuthentication में ईमेल-आधारित उपयोगकर्ता मिलान के माध्यम से OAuth2/OIDC अकाउंट टेकओवर को प्रदर्शित करता है, जिसमें कमजोर और फिक्स्ड हैंडलर सिमुलेशन शामिल हैं।

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-49757 — AshAuthentication OAuth2/OIDC खाता अधिग्रहण

CVE-2026-49757 के लिए प्रूफ ऑफ कॉन्सेप्ट — AshAuthentication में एक गंभीर कमजोरी जहां OAuth2/OIDC कॉलबैक (strategy, sub) पहचान जोड़ी के बजाय ईमेल पते द्वारा स्थानीय उपयोगकर्ता खातों को हल करते थे, जिससे अप्रमाणित खाता अधिग्रहण संभव हो पाता था।

क्षेत्रमान
CVECVE-2026-49757
CVSS 4.09.2 (गंभीर)
CWECWE-290 (स्पूफिंग द्वारा प्रमाणीकरण बायपास)
GHSAGHSA-777c-2fxx-qr28
प्रभावितash_authentication >= 0.1.0, < 4.14.0 and >= 5.0.0-rc.0, < 5.0.0-rc.10
पैच किया गया4.14.0, 5.0.0-rc.10

हमले का सारांश

  1. पीड़ित AshAuthentication का उपयोग करके लक्ष्य एप्लिकेशन पर पंजीकरण करता है
  2. हमलावर पीड़ित के ईमेल का उपयोग करके किसी स्वीकृत OAuth प्रदाता पर पंजीकरण करता है
  3. हमलावर OAuth के माध्यम से साइन इन करता है — ऐप ईमेल से मिलान करता है और पीड़ित के खाते के लिए एक सत्र बनाता है

पीड़ित के क्रेडेंशियल की आवश्यकता नहीं है। हमलावर को केवल पीड़ित के ईमेल पते और लक्ष्य द्वारा स्वीकार किए जाने वाले किसी भी OAuth प्रदाता पर एक खाते की आवश्यकता है।

आवश्यकताएँ

  • Python 3.8+
  • केवल मानक लाइब्रेरी (pip इंस्टॉल की आवश्यकता नहीं)

उपयोग

root@kitploit:~
# Interactive mode (recommended)
python3 exploit.py

# Non-interactive mode (piped input)
echo | python3 exploit.py

PoC क्या प्रदर्शित करता है

चरण 1: कमजोर हैंडलर (ईमेल मिलान)

AshAuthentication के IdentityChange.change/3 का अनुकरण करता है जिसमें upsert_identity: :unique_email है:

  • पीड़ित [email protected] (भूमिका: admin) से पंजीकरण करता है
  • पीड़ित Google OAuth खाता लिंक करता है (sub: google-victim-real-12345)
  • हमलावर Keycloak पर [email protected] (email_verified: false) से पंजीकरण करता है
  • हमलावर OAuth लॉगिन शुरू करता है → ऐप ईमेल से मिलान करता है → हमलावर को पीड़ित का सत्र मिल जाता है

चरण 2: फिक्स्ड हैंडलर — :reject नीति (डिफ़ॉल्ट)

पैच किए गए UserResolver का अनुकरण करता है जो (strategy, sub) लुकअप का उपयोग करता है:

  • हमलावर का sub (keycloak-attacker-fake-789) user_identities में नहीं मिलता
  • on_untrusted_email_match: :reject लॉगिन को अवरुद्ध करता है
  • हमला रोक दिया गया

चरण 3: फिक्स्ड हैंडलर — :confirm नीति

  • हमलावर पीड़ित के ईमेल से OAuth लॉगिन का प्रयास करता है
  • सिस्टम पीड़ित के ईमेल पर एक पुष्टिकरण टोकन भेजता है
  • पहचान केवल तभी लिंक होती है जब पीड़ित पुष्टि करता है
  • हमला रोक दिया गया (हमलावर ईमेल इनबॉक्स को नियंत्रित नहीं करता)

चरण 4: फिक्स्ड हैंडलर — trust_email_verified? = true

  • वैध उपयोगकर्ता email_verified: true के साथ Google के माध्यम से साइन इन करता है → स्वत: लिंकिंग सफल होती है
  • हमलावर email_verified: false के साथ Keycloak के माध्यम से साइन इन करता है → अवरुद्ध
  • विश्वसनीय प्रदाताओं के लिए सुविधा संरक्षित, अविश्वसनीय के लिए सुरक्षा

फ़ाइलें

फ़ाइलविवरण
exploit.pyमुख्य PoC स्क्रिप्ट — सभी 4 चरण चलाती है
vulnerable_handler.pyसिम्युलेटेड OAuth कॉलबैक हैंडलर (कमजोर + फिक्स्ड)

फिक्स (ash_authentication >= 4.14.0)

  1. UserResolver मॉड्यूल — ईमेल के बजाय (strategy, sub) पहचान द्वारा उपयोगकर्ताओं को हल करता है
  2. on_untrusted_email_match विकल्प — अज्ञात subs के लिए :reject (डिफ़ॉल्ट), :confirm, या :warn
  3. trust_email_verified? विकल्प — प्रति-प्रदाता फ्लैग, GitHub/Google/Auth0/Slack/Apple के लिए डिफ़ॉल्ट true
  4. पहचान अद्वितीय कुंजी — (strategy, uid, user_id) से (strategy, uid) में बदल दी गई
  5. Upsert प्रतिबंध — विरोध पर user_id कभी अपडेट नहीं होता
  6. कंपाइल-टाइम चेतावनियाँ — उन रणनीतियों के लिए जिनमें identity_resource नहीं है

संदर्भ

  • NVD — CVE-2026-49757
  • GHSA-777c-2fxx-qr28
  • OpenID Connect Core §5.7 — Claim Stability
  • AshAuthentication Hex.pm पर

अस्वीकरण

यह PoC केवल शैक्षिक और रक्षात्मक परीक्षण उद्देश्यों के लिए है। केवल उन सिस्टमों पर परीक्षण करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।

टूल डाउनलोड करें