
SimpleHelp OIDC प्रमाणीकरण बायपास PoC
[!WARNING] यह कोड केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए "जैसा है" (AS IS) प्रदान किया गया है। इस PoC का उपयोग उत्पादन प्रणालियों, साझा वातावरणों, या किसी भी अनधिकृत लक्ष्य पर न करें।
- यह एक्सप्लॉइट एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता (CVE-2026-6307) प्रदर्शित करता है जो Chrome रेंडरर सैंडबॉक्स को पूरी तरह से समझौता कर सकती है।
- इस कोड को चलाने या होस्ट करने से एंटीवायरस डिटेक्शन, सुरक्षा निगरानी अलर्ट, या दुरुपयोग होने पर कानूनी परिणाम हो सकते हैं।
- लेखक और रिपॉजिटरी अनुरक्षक इस कोड के परिणामस्वरूप होने वाली किसी भी क्षति, दुरुपयोग, या अवैध गतिविधि के लिए कोई जिम्मेदारी नहीं लेते हैं।
- केवल उचित प्राधिकरण के साथ पृथक प्रयोगशाला वातावरण में उपयोग करें। केवल रक्षात्मक अनुसंधान, भेद्यता विश्लेषण, और ब्लू-टीम परीक्षण के लिए अभिप्रेत है।
Author: J4ck3LSyN
SimpleHelp के संस्करण 5.5.15 और उससे पहले तथा 6.0 प्री-रिलीज़ संस्करणों में OpenID Connect (OIDC) प्रमाणीकरण प्रवाह में एक गंभीर प्रमाणीकरण बाईपास भेद्यता (CVE-2026-48558) मौजूद है।
जब OIDC प्रमाणीकरण कॉन्फ़िगर किया जाता है, तो सर्वर पहचान टोकन (ID Tokens / JWTs) को उनके क्रिप्टोग्राफिक हस्ताक्षर को सत्यापित किए बिना स्वीकार करता है। एक दूरस्थ, अनप्रमाणित हमलावर मनमाने दावों (समूह सदस्यताओं सहित) के साथ टोकन जाली बना सकता है, और एक विशेषाधिकार प्राप्त Technician उपयोगकर्ता के रूप में निर्माण और प्रमाणीकरण कर सकता है। यह प्रभावित कॉन्फ़िगरेशन में MFA को भी बाईपास कर सकता है। किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
मूल कारण SimpleHelp की OIDC टोकन सत्यापन लॉजिक में है:
alg: none काम करता है; अमान्य हस्ताक्षर अस्वीकार नहीं किए जाते)।iss, aud, exp, और अन्य दावों का अपर्याप्त सत्यापन।POST /auth/oidc/callback या समान) को निशाना बनाता है, जिसमें एक जाली id_token प्रस्तुत किया जाता है।यह हमलावरों को किसी भी उपयोगकर्ता की पहचान धारण करने और बिना क्रेडेंशियल्स के तकनीशियन विशेषाधिकारों तक बढ़ने की अनुमति देता है।
/opt/SimpleHelp/logs/server.log (और दिनांकित उपनिर्देशिकाओं में)jquery.js / Node.js निष्पादन (पोस्ट-एक्सप्लॉइटेशन)तुरंत पैच करें:
आधिकारिक अपडेट: SimpleHelp सुरक्षा अपडेट 2026-05
अस्थायी वर्कअराउंड (पैच होने तक):
इस रिपॉजिटरी में poc.py देखें।
requests, PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
पूर्ण पैरामीटर दस्तावेज़ीकरण स्क्रिप्ट में है।
नोट: स्क्रिप्ट में स्वचालित कॉलबैक एंडपॉइंट डिस्कवरी शामिल है और यह मैन्युअल ओवरराइड का समर्थन करता है।
रिपॉजिटरी: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558