Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48558 — PoC di bypass dell'autenticazione OIDC di SimpleHelp | Kitploit
Strumenti/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingAutenticazioneApprendimento e Formazione
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

PoC di bypass dell'autenticazione OIDC di SimpleHelp

Vedi Repository
811 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-48558: Bypass dell'autenticazione OIDC di SimpleHelp

[!WARNING] Questo codice è fornito COSÌ COM'È solo a scopo educativo e di ricerca. Non utilizzare questo PoC su sistemi di produzione, ambienti condivisi o bersagli non autorizzati.

  • Questo exploit dimostra una vulnerabilità critica di esecuzione remota di codice (RCE) (CVE-2026-6307) che può compromettere completamente il sandbox del renderer di Chrome.
  • Eseguire o ospitare questo codice potrebbe attivare rilevamenti antivirus, avvisi di monitoraggio della sicurezza o conseguenze legali se usato in modo improprio.
  • Gli autori e i manutentori del repository non si assumono alcuna responsabilità per danni, uso improprio o attività illegali derivanti da questo codice.
  • Utilizzare esclusivamente in ambienti di laboratorio isolati con la dovuta autorizzazione. Destinato esclusivamente a ricerca difensiva, analisi delle vulnerabilità e test blue-team.

Autore: J4ck3LSyN


Descrizione

Le versioni di SimpleHelp 5.5.15 e precedenti e le versioni pre-release 6.0 contengono una vulnerabilità critica di bypass dell'autenticazione (CVE-2026-48558) nel flusso di autenticazione OpenID Connect (OIDC).

Quando l'autenticazione OIDC è configurata, il server accetta token di identità (ID Token / JWT) senza verificarne la firma crittografica. Un attaccante remoto non autenticato può falsificare un token con rivendicazioni arbitrarie (incluse le appartenenze ai gruppi) per creare e autenticarsi come utente Tecnico privilegiato. Questo può anche bypassare l'MFA nelle configurazioni interessate. Non è richiesta alcuna interazione dell'utente.

  • CVSS: ~9.8-10.0 (Critico)
  • Impatto: Accesso completo come tecnico → controllo remoto degli endpoint gestiti, esecuzione di script, accesso alle credenziali, persistenza
  • CISA KEV: Aggiunto il 29 giugno 2026
  • Sfruttamento attivo: Osservato in natura (ad es. distribuzione del loader TaskWeaver + Djinn Stealer)

Dettagli Tecnici

La causa principale risiede nella logica di validazione dei token OIDC di SimpleHelp:

  • Mancata applicazione della verifica della firma JWT (alg: none funziona; le firme non valide non vengono respinte).
  • Validazione insufficiente delle rivendicazioni iss, aud, exp e altre in determinati flussi.
  • Quando un gruppo tecnico (TechnicianGroup) è configurato con "Consenti accessi autenticati di gruppo", i token falsificati che concedono l'appartenenza a quel gruppo portano a una sessione completamente autenticata.
  • L'attacco prende di mira l'endpoint di callback OIDC (tipicamente POST /auth/oidc/callback o simile) inviando un id_token falsificato.

Ciò consente agli aggressori di impersonare qualsiasi utente e scalare a privilegi di tecnico senza credenziali.

Indicatori di Compromissione (IoC)

  • Nuovi account tecnici con email/username sospetti in Amministrazione → Tecnici
  • Eventi di accesso e modifiche alla configurazione da origini sconosciute nei log del server
  • Log in: /opt/SimpleHelp/logs/server.log (e sottodirectory datate)
  • Esecuzioni inaspettate di jquery.js / Node.js sugli endpoint gestiti (post-sfruttamento)

Mitigazione / Patch

Applicare la patch immediatamente:

  • Branch 5.5: Aggiornare a 5.5.16
  • Branch 6.0: Aggiornare a 6.0 RC2 o successivo

Aggiornamento ufficiale: SimpleHelp Security Update 2026-05

Soluzioni temporanee (fino alla correzione):

  • Disabilitare completamente l'autenticazione OIDC
  • Limitare l'accesso al server tramite firewall / VPN / lista di consentiti IP
  • Monitorare e verificare gli account e i log dei tecnici

Prova di Concetto

Vedi poc.py in questo repository.

Requisiti

  • Python 3.6+
  • requests, PyJWT

Configurazione

root@kitploit:~
python3 -m venv venv
source venv/bin/activate # (.fish) se stai nuotando
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT

Esempio di Utilizzo

root@kitploit:~
python3 poc.py -u https://target.example.com \
  -i https://accounts.google.com \
  -a "your-configured-client-id" \
  -s attacker-sub \
  -e [email protected] \
  -n "Evil Technician" \
  -g "Technicians,Admins"

La documentazione completa dei parametri è nello script.

Nota: Lo script include il rilevamento automatico dell'endpoint di callback e supporta l'override manuale.
Repo: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

Scarica lo strumento