Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50338 — Proof-of-concept exploit per CVE-2026-50338: bypass di autenticazione cross-issuer nei server di risorse Spring Cloud Azure B2C. Dimostra la contraffazione di token tramite registrazione di app AAD per accedere a endpoint B2C protetti. | Kitploit
Strumenti/GitHubGitHub/johanneslks/cve-2026-50338
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubjohanneslks/cve-2026-50338

CVE-2026-50338

Proof-of-concept exploit per CVE-2026-50338: bypass di autenticazione cross-issuer nei server di risorse Spring Cloud Azure B2C. Dimostra la contraffazione di token tramite registrazione di app AAD per accedere a endpoint B2C protetti.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
21 mese faNon ancora revisionato

CVE-2026-50338

Spring Cloud Azure B2C Resource Server Cross-Issuer Authentication Bypass

Descrizione

AadB2cResourceServerAutoConfiguration in spring-cloud-azure-autoconfigure costruisce un JwtDecoder che considera attendibili sei issuer di tipo AAD (login.microsoftonline.com, sts.windows.net, sts.chinacloudapi.cn, ciascuno nelle versioni v1 e v2) ereditati da AadTrustedIssuerRepository tramite AadB2cTrustedIssuerRepository.java:30. Non installa alcun validatore per il claim tid, e il predicato aud utilizza containsAll (che è banalmente vero su audience vuote).

Un attaccante con una registrazione dell'app AAD nello stesso tenant crea un token client_credentials il cui iss è https://sts.windows.net/<tenant>/ e il cui aud corrisponde al client-id dell'app B2C. Il server delle risorse B2C lo accetta perché l'issuer AAD è nel suo insieme fidato e nessuna ulteriore validazione dei claim respinge il token di sistema cross-identity.

Questa è la controparte B2C di CVE-2026-33117 (server delle risorse AAD). La PR #49033 ha corretto il percorso AAD; il percorso B2C non è stato toccato fino alla PR #49252 (mergiata il 2026-06-02, rilasciata nell'aggiornamento di sicurezza di luglio 2026).

Con tenant-id=common, viene accettato il token di qualsiasi tenant Entra.

Affetto: spring-cloud-azure-starter-active-directory-b2c <= 5.19.0. Corretto nell'aggiornamento di sicurezza di luglio 2026 (PR #49252).

Utilizzo

root@kitploit:~
pip install msal requests

# Against a vulnerable Spring Boot B2C resource server:
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID>

# Without MSAL (raw HTTP token request):
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID> \
  --no-msal

# Verbose output (full token claims and response):
python3 poc.py ... -v

La registrazione dell'app attaccante necessita:

  • Un segreto client
  • Un'autorizzazione API per il client-id dell'app B2C vittima (o un ambito sotto di esso)

Requisiti

  • Python 3.8+, msal, requests
  • Un tenant Entra ID con una registrazione dell'app (ruolo attaccante)
  • Un'app Spring Boot che utilizza spring-cloud-azure-starter-active-directory-b2c <= 5.19.0 come bersaglio

File

FileDescrizione
poc.pyPoC Python: conia token AAD, invia all'endpoint B2C, segnala il bypass
README.mdDettagli della vulnerabilità e utilizzo
LICENSELicenza GPLv3

Riferimenti

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50338
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33117
  • https://johannes-moeller.dev/blog/cve-2026-50338-spring-cloud-azure-b2c-cross-issuer
  • https://github.com/Azure/azure-sdk-for-java/pull/49252
  • https://github.com/Azure/azure-sdk-for-java/pull/49033

Avviso legale

Questo progetto è rilasciato sotto la GNU GPLv3.

È fornito per ricerca sulla sicurezza difensiva, educazione e test autorizzati. Non utilizzare questo codice contro sistemi o servizi senza permesso esplicito del proprietario.

L'uso non autorizzato potrebbe violare le leggi applicabili. Gli autori non concedono il permesso di testare sistemi di terze parti e non sono responsabili per un uso improprio.

Vedi il file LICENSE per i termini di garanzia e responsabilità.

Scarica lo strumento