Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-82329-poc — PoC e strumento di validazione per CVE-2026-82329 in JFrog Artifactory. Forgia JWT con chiave di firma vuota per ottenere un token admin, verifica l'accesso e supporta la scansione multi-target con thread. | Kitploit
Strumenti/GitHubGitHub/gagaltotal/cve-2026-82329-poc
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingSicurezza CloudAutenticazione
GitHubgagaltotal/cve-2026-82329-poc

CVE-2026-82329-poc

PoC e strumento di validazione per CVE-2026-82329 in JFrog Artifactory. Forgia JWT con chiave di firma vuota per ottenere un token admin, verifica l'accesso e supporta la scansione multi-target con thread.

Vedi Repository
11h 25m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-82329 Strumento di Valutazione della Sicurezza per Artifactory

PoC e strumento di validazione per identificare installazioni JFrog Artifactory self-hosted vulnerabili a CVE-2026-82329.

Questo strumento valida la seguente catena di autenticazione:

  1. Crea un JWT HS256 di join utilizzando la chiave di firma predefinita vuota.
  2. Invia il JWT all'endpoint di join del registry per ottenere un service token.
  3. Scambia il service token con un token con permessi di amministratore.
  4. Verifica l'accesso amministratore tramite gli endpoint di configurazione e token di Artifactory.

Questo progetto è destinato a test di sicurezza legittimi, validazione delle patch e risposta agli incidenti. Non eseguirlo su sistemi che non possiedi o per i quali non hai autorizzazione scritta a testare.

Stato della Vulnerabilità

Questa CVE si applica alle installazioni Artifactory self-hosted non patchate. Artifactory Cloud è stato corretto.

Le versioni registrate come corrette:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

Le versioni corrette possono variare in base alla linea di rilascio. Utilizza l'advisory ufficiale JFrog come fonte di verità per determinare lo stato della patch nel tuo ambiente.

Avvertenze di Sicurezza

  • Utilizza esclusivamente su target autorizzati.
  • L'opzione -token mostra il token amministratore sul terminale. Tratta tale output come credenziali segrete.
  • L'opzione -create-admin è distruttiva perché crea un account amministratore persistente. Utilizzala solo su ambienti di test o quando le procedure di risposta agli incidenti lo richiedono.
  • Il client TLS in questo PoC ignora la verifica dei certificati. Utilizza una rete di test controllata e non considerare la connessione sicura.
  • Non archiviare output verbose, token o credenziali in sistemi di tracciamento pubblici.
  • Dopo il test, revoca i token ed elimina gli account di test creati.
  • Requisiti

    • Go 1.20 o successivo
    • Accesso di rete al target Artifactory
    • Autorizzazione esplicita per eseguire i test

    Non ci sono dipendenze Go esterne. Il programma utilizza la libreria standard di Go.

    Installazione e Build

    Clona o copia questo progetto sulla macchina di test, quindi compila con:

    root@kitploit:~
    go build -o cve-2026-82329 CVE-2026-82329.go
    

    Per verificare ed eseguire la formattazione standard di Go:

    root@kitploit:~
    gofmt -w CVE-2026-82329.go
    go vet ./...
    

    Utilizzo

    Screen Capture

    Verifica di un Singolo Target

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082
    

    Lo schema dell'URL può essere omesso. Se omesso, il programma utilizza HTTP:

    root@kitploit:~
    ./cve-2026-82329 -u 192.0.2.10:8082
    

    Verifica di Più Target da File

    Il file dei target contiene un URL per riga. Le righe vuote e le righe che iniziano con # vengono ignorate.

    root@kitploit:~
    https://artifactory-a.example.com:8082
    https://artifactory-b.example.com:8082
    # target di laboratorio attualmente disattivato
    

    Esegui la scansione con un numero specificato di worker:

    root@kitploit:~
    ./cve-2026-82329 -l urls.txt -threads 8
    

    Lettura dei Target da Stdin

    root@kitploit:~
    cat hosts.txt | ./cve-2026-82329
    

    Gli URL con o senza schema possono essere utilizzati purché abbiano un host valido.

    Visualizzazione del Token dei Risultati del Test

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082 -token
    

    Utilizza questa opzione solo quando il token è effettivamente necessario per una validazione avanzata. Non condividere tale token.

    Creazione di un Account Amministratore di Test

    root@kitploit:~
    ./cve-2026-82329 \
      -u https://artifactory.example.com:8082 \
      -create-admin audit-user:'Usa-Credenziali-Di-Test'
    

    Il formato del valore è user:pass. Poiché le credenziali possono essere visibili nella cronologia della shell o nell'elenco dei processi, utilizzale solo in ambienti controllati. Questa funzionalità può dipendere dall'edizione Artifactory Pro o Enterprise.

    Logging Verbose

    root@kitploit:~
    ./cve-2026-82329 -u https://artifactory.example.com:8082 -verbose
    

    L'alias breve è -v. Questa modalità registra request, response, JWT forgiato e claims del token. Considera tutto l'output come dati sensibili.

    Opzioni della Riga di Comando

    OpzionePredefinitoDescrizione
    -u URLvuotoURL base del target; può essere ripetuto
    -l FILEvuotoFile contenente l'elenco degli URL target
    -threads N8Numero di worker paralleli
    -timeout N20Timeout di ogni request in secondi
    -tokenfalseMostra il token amministratore ottenuto
    -create-admin user:passvuotoCrea un account amministratore persistente
    -verbosefalseRegistra i dettagli di request, response e claims
    -vfalseAlias per -verbose

    Interpretazione dei Risultati

    • VULN: il join è riuscito e l'endpoint di verifica amministratore restituisce lo stato HTTP 200.
    • SAFE: il join non è riuscito, ad esempio il target è stato patchato, non utilizza una chiave vuota o non è un Artifactory pertinente.
    • INFO: il join è riuscito, ma la verifica amministratore non ha fornito un risultato definitivo. Controlla manualmente versione e configurazione.
    • FAIL: il target non è raggiungibile o l'URL non è valido.

    Lo stato SAFE non sostituisce la verifica di versione e configurazione. Lo stato INFO deve essere trattato come un risultato che richiede ulteriori controlli.

    Limitazioni

    • Questo strumento prende di mira solo endpoint e comportamenti disponibili sulle installazioni Artifactory self-hosted pertinenti.
    • I risultati possono essere influenzati da reverse proxy, firewall, TLS inspection, configurazione di rete, edizione del prodotto e controlli di accesso aggiuntivi.
    • Le scansioni parallele possono aumentare il carico sul target. Regola -threads e -timeout in base alla capacità dell'ambiente.
    • Il programma non fornisce una remediation automatica.

    Raccomandazioni di Remediation

    1. Identifica la linea di versione Artifactory in uso.
    2. Applica le release di fix ufficiali JFrog per quella linea.
    3. Limita l'accesso di rete agli endpoint di amministrazione e all'Access Service.
    4. Ruota i token che potrebbero essere stati esposti.
    5. Verifica account amministratore, token e log di accesso creati durante il periodo di esposizione.
    6. Esegui una nuova validazione dopo la patch e verifica che l'endpoint di join non accetti più la chiave predefinita vuota.

    Licenza e Utilizzo

    La licenza non è specificata in questo repository. Contatta il proprietario del progetto prima di ridistribuire o integrare il codice in altri prodotti.

    Questo codice è fornito per ricerca sulla sicurezza e test autorizzati. Autori e contributori non sono responsabili per utilizzi non autorizzati, danni, perdita di dati o violazioni di legge derivanti dall'uso di questo strumento.

    Autore

    Gagaltotal666 - GhostGTR666

    Repository: https://github.com/gagaltotal

    Riferimenti ufficiali:

    • CVE.org
    • CVE-2026-82329
    Scarica lo strumento