Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Kimai-CVE-2026-52824-POC — CVE-2026-52824(GHSA-jr9p-4h4j-6c58)のPoCエクスプロイト — KimaiタイムトラッキングのデフォルトAPP_SECRET認証バイパス、バージョン≤ 2.57.0に影響 | Kitploit
ツール/GitHubGitHub/cyeezy08/kimai-cve-2026-52824-poc
偵察脆弱性スキャナーパスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト認証

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
レッドチーミング
GitHubcyeezy08/kimai-cve-2026-52824-poc

Kimai-CVE-2026-52824-POC

CVE-2026-52824(GHSA-jr9p-4h4j-6c58)のPoCエクスプロイト — KimaiタイムトラッキングのデフォルトAPP_SECRET認証バイパス、バージョン≤ 2.57.0に影響

リポジトリを見る
15日前未レビュー

Kimai CVE-2026-52824 — デフォルト APP_SECRET 認証バイパス

注記: リポジトリの URL には古い CVE ID(CVE-2026-49865)が含まれています。このリポジトリで追跡されている正しい最新の CVE は CVE-2026-52824(GHSA-jr9p-4h4j-6c58)です。

Kimai タイムトラッキング(バージョン ≤ 2.57.0)におけるハードコードされたデフォルト APP_SECRET 脆弱性の概念実証エクスプロイトツールキット。未パッチの Docker デプロイメントにおいて、偽造された KIMAI_REMEMBER Cookie を介した認証バイパスを可能にします。

経緯

CVE-2026-52824 が公開されたとき — CVSS 9.1 のクリティカルで、何千人ものセルフホスターが使用する Docker イメージにハードコードされたデフォルトシークレットが存在していた — 技術コミュニティはその存在を認識しており、修正は 2.58.0 で出荷されました。しかし、誰も動作する概念実証を公開しませんでした。

そこで私はアドバイザリだけからそれを再構築しました。

その連鎖: Kimai は Docker と .env.dist に APP_SECRET=change_this_to_something_unique を同梱しています。v2.57.0 では、remember-me Cookie の signature_properties が空であるため、FieldsHash は定数(SHA256(''))に縮退します。既知のシークレットと空のハッシュを組み合わせることで、任意の ユーザー ID — 管理者(id:1)を含む — の KIMAI_REMEMBER Cookie を偽造できます。

このリポジトリは、アドバイザリ から任意の未パッチインスタンス上での 管理者セッション に至るまでの完全な動作ツールキットです。

脆弱性の概要

フィールド値
CVECVE-2026-52824
GHSAGHSA-jr9p-4h4j-6c58
CVSS9.1 (Critical)
CWECWE-1188 — 安全でないデフォルトリソース初期化
影響を受けるバージョンKimai ≤ 2.57.0(Docker イメージ / .env.dist)
修正済み2.58.0
クレジットTrent M.(AzureADTrent)

仕組み

Kimai は Docker イメージと .env.dist にハードコードされたデフォルト APP_SECRET を同梱しています:

APP_SECRET=change_this_to_something_unique

v2.57.0 では、remember-me Cookie の signature_properties が空であるため、FieldsHash は定数(SHA256(''))になります。既知のシークレットと組み合わせることで、誰でも任意のユーザー — 管理者を含む — の有効な KIMAI_REMEMBER Cookie を偽造できます。

攻撃チェーン

  1. ≤ 2.57.0 を実行している Kimai インスタンスを特定する
  2. ユーザー ID は連番(管理者 = id:1)
  3. 既知の APP_SECRET → HMAC-SHA256 署名を計算する
  4. 管理者の user_id + ユーザー名で KIMAI_REMEMBER Cookie を偽造する
  5. サーバーが HMAC を検証 → 完全な管理者セッション
  6. 管理者アクセスにより、タイムシートの操作、ユーザー作成、および潜在的な RCE が可能になる

v2.58.0 での変更点

項目v2.57.0(脆弱)v2.58.0(パッチ済み)
DockerfileENV APP_SECRET=change_this_to_something_uniqueハードコードされたデフォルトなし
entrypoint.shシークレット生成なし初回起動時に bin2hex(random_bytes(32)) を生成
ストレージN/A/opt/kimai/var/data/.appsecret に永続化

ツールキットの内容

ファイル目的
exploit.py単一ターゲットエクスプロイト — Cookie を偽造して認証する
batch_pwn.pyホストのリストに対するマルチスレッドバッチエクスプロイト
quick_scan.py2 パススキャナー — クイックフィルター後にディーププローブ
deep_probe.py複数のエンドポイントを介したバージョン検出
probe_batch.pyファイルからホストをプローブしてバージョン + 脆弱性を確認
shodan-scanner.pyKimai インスタンスを発見するための Shodan 統合

インストール

git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt

使用方法

単一ターゲットエクスプロイト

python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump

バッチエクスプロイト

# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30

Shodan ディスカバリ

export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt

バージョンプロービング

python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt

要件

  • Python 3.8+
  • requests — HTTP クライアント
  • shodan — Shodan API クライアント(shodan-scanner.py のみ)

免責事項

このツールキットは 認可されたセキュリティテストおよび研究のみ を目的として提供されています。コンピュータシステムへの不正アクセスは違法です。テスト前に必ず適切な認可を取得してください。作者は誤用に対して一切の責任を負いません。

ライセンス

MIT idk iam tired ok thx

ツールをダウンロード