Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
keycloak-cve-2026-18963-hunt — Keycloak डेटाबेस में CVE-2026-18963 एक्सप्लॉइटेशन के निशान खोजें (Keycloak बिना प्रमाणीकरण के खाता अपहरण) | Kitploit
उपकरण/GitHubGitHub/kyos-public/keycloak-cve-2026-18963-hunt
भेद्यता विश्लेषणडिजिटल फोरेंसिकप्रमाणीकरणघटना प्रतिक्रियाडेटाबेस सुरक्षालॉग विश्लेषण
GitHubkyos-public/keycloak-cve-2026-18963-hunt

keycloak-cve-2026-18963-hunt

Keycloak डेटाबेस में CVE-2026-18963 एक्सप्लॉइटेशन के निशान खोजें (Keycloak बिना प्रमाणीकरण के खाता अपहरण)

रिपॉजिटरी देखें
914घं 37मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-18963: Keycloak अकाउंट हैक, शोषण के निशानों की खोज

एक psql स्क्रिप्ट जो CVE-2026-18963 के शोषण (reset-credentials प्रवाह के माध्यम से अनधिकृत अकाउंट हैक) के निशानों के लिए Keycloak PostgreSQL डेटाबेस खोजती है।

KYOS द्वारा प्रकाशित। हमने इसे अपने संचालित Keycloak डिप्लॉयमेंट्स को पैच करते समय लिखा था, ताकि यह सत्यापित किया जा सके कि एक्सपोज़र विंडो के दौरान किसी का अकाउंट हैक नहीं हुआ है।

यह कमज़ोरी

CVE-2026-18963, keycloak-services के reset-credentials प्रवाह में एक दोष है (keycloak#51833)। एक अनधिकृत हमलावर मेल सत्यापन लिंक पर क्लिक किए बिना किसी भी उपयोगकर्ता के लिए पासवर्ड रीसेट प्रक्रिया पूरी कर सकता है और फिर अकाउंट पर नया पासवर्ड सेट कर सकता है। कोई उपयोगकर्ता इंटरैक्शन आवश्यक नहीं है।

गंभीरता: क्रिटिकल, CVSS v3.1 9.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N), Red Hat और NVD के अनुसार। मूल कारण प्रमाणीकरण प्रवाह में अनुचित स्थिति सत्यापन है, जिसे keycloak#51844 में ठीक किया गया है।

प्रभावित / ठीक किए गए संस्करण

स्ट्रीमफिक्स संस्करण
26.7.x26.7.2 (रिलीज़ नोट्स)
26.6.x26.6.6
26.4.x (LTS)26.4.15
26.826.8.0

समर्थित स्ट्रीम में उन संस्करणों से नीचे का सब कुछ कमज़ोर है। समर्थन से बाहर रिलीज़ (26.5.x, 26.3 और पुराने) के लिए कोई फिक्स नहीं है: एक्सपोज़र मान लें और किसी ठीक की गई स्ट्रीम में अपग्रेड करें। Red Hat विरासत RH-SSO 7 को प्रभावित नहीं बताता है; Red Hat Build of Keycloak 26.4/26.6, 26.4.15-1 / 26.6.6-1 में ठीक किया गया है।

यदि आप तुरंत पैच नहीं कर सकते तो अस्थायी उपाय

सेल्फ-सर्विस पासवर्ड रीसेट अक्षम करने से कमज़ोर प्रवेश बिंदु हट जाता है: हर realm के लिए Admin console > Realm settings > Login > "Forgot password" बंद करें। एडमिन API के माध्यम से: PUT /admin/realms/{realm} को {"resetPasswordAllowed": false} के साथ।

यह login-actions/reset-credentials एंडपॉइंट को ब्लॉक करता है, लेकिन वैध उपयोगकर्ताओं को अपना पासवर्ड रीसेट करने से भी रोकता है, इसलिए इसे अपग्रेड करने तक अंतरिम उपाय मानें। ध्यान दें कि Red Hat इस CVE के लिए कोई समर्थित शमन सूचीबद्ध नहीं करता है; पैचिंग ही एकमात्र वास्तविक समाधान है।

स्क्रिप्ट क्या जाँचती है

cve-2026-18963-keycloak-hunt.sql चार केवल-पठनीय क्वेरी चलाती है:

क्वेरीयह क्या पता लगाती है
Q0क्या realm लॉगिन/एडमिन इवेंट्स को बिल्कुल संग्रहीत करता है, और उनका TTL। यदि इवेंट्स बंद हैं या समाप्त हो चुके हैं, तो Q2/Q3 में खाली परिणाम कुछ भी साबित नहीं करते।
Q1एक्सपोज़र विंडो के भीतर सेट किया गया हर पासवर्ड क्रेडेंशियल (credential.created_date)। यह हैक स्वयं है और इवेंट लॉगिंग बंद होने पर भी काम करता है।
Q2रीसेट/क्रेडेंशियल लॉगिन इवेंट्स, पिछले 24 घंटों में बिना SEND_RESET_PASSWORD के पूर्ण किए गए किसी भी रीसेट को फ़्लैग करना (no_email_before = t)। यह फ़्लैग CVE का संकेत है: हमलावर ने मेल कभी ट्रिगर नहीं किया।
Q3एडमिन-API क्रेडेंशियल रीसेट और execute-actions ऑपरेशन, ताकि एडमिन-संचालित मार्ग को खारिज किया जा सके।

उपयोग

root@kitploit:~
# defaults: realm 'master', window since 2026-06-01
psql -U keycloak -d keycloak -f cve-2026-18963-keycloak-hunt.sql

# explicit realm and window (run once per realm, quote values exactly like this)
psql -U keycloak -d keycloak \
  -v realm="'myrealm'" -v since="'2026-05-01'" \
  -f cve-2026-18963-keycloak-hunt.sql

since को अपने कमज़ोर संस्करण के लाइव होने से ठीक पहले सेट करें। Kubernetes पर:

root@kitploit:~
kubectl exec -it my-postgres-pod -- \
  psql -U keycloak -d keycloak -v realm="'myrealm'" -v since="'2026-05-01'" \
  -f - < cve-2026-18963-keycloak-hunt.sql

परिणामों की व्याख्या

Q1 में पंक्तियाँ स्वतः समझौता नहीं हैं। प्रत्येक को एक ज्ञात वैध कारण (सेल्फ-सर्विस रीसेट, हेल्पडेस्क कार्रवाई, नया नामांकन) से मिलाएँ और किसी भी अस्पष्टीकृत चीज़ को हैक का उम्मीदवार मानें।

RESET_PASSWORD, UPDATE_CREDENTIAL या UPDATE_PASSWORD पर no_email_before = t वाली Q2 पंक्तियाँ इस CVE के शोषण के सबसे मज़बूत संकेतक हैं। ip_address कॉलम को अपने एक्सेस लॉग्स से संबद्ध करें।

पहले Q0 जाँचें: लॉगिन इवेंट्स समाप्त होते हैं (events_expiration) और पूरी तरह अक्षम हो सकते हैं। Q1 समाप्त नहीं होती, इसलिए यह सबसे विश्वसनीय जाँच है।

यदि आपको हैक मिलता है

  1. प्रभावित अकाउंट को अक्षम करें या किसी विश्वसनीय चैनल के माध्यम से पासवर्ड रीसेट बाध्य करें।
  2. अकाउंट के सत्रों और ऑफ़लाइन टोकन को रद्द करें (Admin console > Sessions) और उन सभी सीक्रेट्स को बदलें जिन तक वह पहुँच सकता था।
  3. जाँच का दायरा बढ़ाएँ: Q2 के टाइमस्टैम्प्स और IPs के आसपास के रिवर्स-प्रॉक्सी/इनग्रेस लॉग्स, क्रेडेंशियल बदलने के बाद अकाउंट द्वारा किए गए कार्य, और Keycloak के माध्यम से फ़ेडरेटेड डाउनस्ट्रीम एप्लिकेशन।

सावधानियाँ

  • केवल-पठनीय, लेकिन इसे रेप्लिका या बैकअप के विरुद्ध चलाना बेहतर है।
  • PostgreSQL पर Keycloak 26.x के लिए लिखा गया। हाल के संस्करणों में तालिका नाम स्थिर हैं, लेकिन अन्य डेटाबेस या पुराने संस्करणों पर सत्यापित करें।
  • कोई निष्कर्ष न मिलना कोई समझौता न होने का प्रमाण नहीं है (Q0 देखें), विशेष रूप से कम इवेंट प्रतिधारण या लॉगिंग अक्षम होने पर।

लाइसेंस

MIT, देखें LICENSE। बिना किसी वारंटी के, यथास्थिति प्रदान किया गया।

टूल डाउनलोड करें