
👾 CVE-2026-60206 - Framework di Exploit per il Bypass dell'Autenticazione SAML di Oracle WebLogic ⚡Versioni Bash e Python. Funzionalità: --detect safe check, --exploit combo/unsigned/xsw/nameid/all, --shodan integration, --tor support, scansione di massa, output JSON/CSV/JSONL, validazione dei cookie. 🛡️ CVSS 9.9 Critico - Usa eticamente, rimani legale. 🔒

Framework di Exploit e Scanner di Massa
Solo per test di sicurezza autorizzati.
Questo strumento è fornito esclusivamente per scopi educativi e test di penetrazione autorizzati.
Gli autori e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono gli unici responsabili di assicurarsi di avere un'autorizzazione scritta esplicita dal proprietario del target prima di effettuare i test. L'accesso non autorizzato a sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA) e di leggi simili in tutto il mondo.
Utilizzando questo software, accetti di:
⚠️ AVVISO: Questa vulnerabilità è attivamente sfruttata in natura. L'uso non autorizzato può comportare gravi conseguenze legali.
CVE-2026-60206 è una vulnerabilità critica di bypass dell'autenticazione non autenticato nell'implementazione SAML (Security Assertion Markup Language) di Oracle WebLogic Server. Consente a un attaccante remoto di bypassare l'autenticazione SAML e ottenere accesso amministrativo alla console WebLogic senza credenziali valide.
Iniezione SAML: La vulnerabilità deriva da una validazione non corretta delle asserzioni SAML. Gli attaccanti possono creare risposte SAML malevole che bypassano i controlli di autenticazione.
Bypass della firma: La vulnerabilità consente di aggirare la validazione della firma XML tramite attacchi XML Signature Wrapping (XSW), in cui gli attaccanti avvolgono asserzioni malevole con firme legittime.
Manipolazione di NameID: Gli attaccanti possono iniettare commenti o manipolare il campo NameID per impersonare utenti privilegiati.
Accesso amministrativo: Lo sfruttamento riuscito concede all'attaccante accesso amministrativo alla console WebLogic Server con pieno controllo.
| Attributo | Valore |
|---|---|
| 📅 Scoperta | Luglio 2026 (Oracle CPU) |
| ⚠️ Punteggio CVSS | 9.9 (CRITICO) |
| 📋 CISA KEV | Aggiunto il 21 luglio 2026 |
| 🎯 Prodotti Interessati | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versioni Corrette | Oracle CPU July 2026 |
| 🔓 Autenticazione | Non richiesta (Pre-Auth) |
| 🌍 Sfruttamento Attivo | Confermato in natura (luglio 2026) |
Il multi-exploit educativo completo combina più vettori di attacco SAML per ottenere il bypass dell'autenticazione, con funzionalità avanzate per la scansione di massa, il furto di cookie e l'accesso amministrativo.
| Funzionalità | Descrizione |
|---|---|
| 🚀 Exploit Multi-Vettore | 7 vettori di attacco: unsigned, xsw_v1-4, nameid, combo |
| 💻 Scansione di Massa | Scansione concorrente con thread pool (Python) / FIFO (Bash) |
| 🔐 Furto di Cookie | Ruba JSESSIONID per il dirottamento della sessione |
| 👑 Accesso alla Console di Amministrazione | Accesso amministrativo completo alla console WebLogic |
| 📁 Rilevamento della Versione | Rileva le versioni di WebLogic e lo stato della vulnerabilità |
| 🌐 Scansione in Lotto | Exploit di massa su più target con threading |
| 🎯 Rilevamento Sicuro | Flag opzionale --detect per la verifica non intrusiva della vulnerabilità |
| 🧩 Integrazione Shodan | Carica i target direttamente dalla ricerca Shodan |
| 🔍 Supporto Tor | Anonimizza la scansione con proxy Tor |
| 📊 Molteplici Formati di Output | Output streaming JSON, CSV, JSONL |
| 🪟 Multipiattaforma | Supporta Linux, macOS, BSD, Alpine, WSL |
| 🔒 Thread‑Safe | Usa meccanismi di locking per operazioni concorrenti |
| 📋 Salvataggio Automatico della Sessione | Salva i cookie riusciti per un uso successivo |
| ⚙️ Bypass WAF | Rotazione dello User-Agent e ritardi casuali |
| Vettore | Descrizione |
|---|---|
unsigned | Asserzione SAML non autenticata senza firma |
xsw_v1 | XML Signature Wrapping - Asserzioni multiple |
xsw_v2 | XSW - Bypass della firma enveloped |
xsw_v3 | XSW - Manipolazione del namespace |
xsw_v4 | XSW - Iniezione di asserzioni multiple |
nameid | Iniezione di commenti in NameID |
combo | Attacco combinato (unsigned + XSW + NameID) |
--detect)Il verificatore sicuro esegue il rilevamento non intrusivo della vulnerabilità senza eseguire payload dannosi o apportare modifiche al sistema.
| Funzionalità | Descrizione |
|---|---|
| 🔍 Rilevamento WebLogic | Identifica le istanze WebLogic tramite LoginForm.jsp |
| 📊 Rilevamento della Versione | Rileva versioni specifiche di WebLogic e livelli di patch |
| 🧪 Scoperta Endpoint SAML | Verifica la presenza di endpoint ACS SAML |
| 🔒 Non Intrusivo | Identifica solo le versioni vulnerabili |
| 📋 Output JSON/CSV | Esporta i risultati per la reportistica |
| 🔄 Scansione di Massa | Scansiona più target con supporto al threading |
curl (per la versione Bash)pip (per la libreria requests, versione Python)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] La versione Bash funziona solo con
curle non ha dipendenze esterne. La versione Python richiederequestseurllib3(opzionale:shodanper l'integrazione con Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json