[!WARNING] このコードは教育的および研究目的のみで「現状のまま (AS IS)」提供されます。 本PoCを本番環境、共有環境、または許可のない対象に対して使用しないでください。
- このエクスプロイトは、Chromeレンダラーのサンドボックスを完全に侵害できる重大なリモートコード実行 (RCE) の脆弱性 (CVE-2026-6307) を実証します。
- このコードを実行またはホストすると、ウイルス対策による検出、セキュリティ監視アラート、または悪用された場合の法的結果が生じる可能性があります。
- 著者およびリポジトリ保守担当者は、このコードに起因するいかなる損害、悪用、または違法行為についても責任を負いません。
- 適切な許可を得た隔離されたラボ環境でのみ使用してください。 防御的研究、脆弱性分析、ブルーチームテストのみを目的としています。
Author: J4ck3LSyN
SimpleHelpの5.5.15以前および6.0プレリリースバージョンには、OpenID Connect (OIDC) 認証フローにおける重大な認証バイパスの脆弱性 (CVE-2026-48558) が存在します。
OIDC認証が設定されている場合、サーバーはIDトークン (ID Token / JWT) の暗号署名を検証せずに受け入れます。リモートの未認証攻撃者は、任意のクレーム (グループメンバーシップを含む) を持つトークンを偽造して、特権を持つテクニシャンユーザーを作成・認証することができます。影響を受ける構成ではMFAもバイパスされる可能性があります。ユーザーの操作は不要です。
根本原因はSimpleHelpのOIDCトークン検証ロジックにあります:
alg: noneが受け入れられ、無効な署名が拒否されない)。iss、、などのクレームの検証が不十分。audexpid_tokenを送信してOIDCコールバックエンドポイント (通常はPOST /auth/oidc/callbackまたは類似のもの) を標的とします。これにより、攻撃者は資格情報なしで任意のユーザーになりすまし、テクニシャン特権へ昇格することができます。
/opt/SimpleHelp/logs/server.log (および日付付きサブディレクトリ)jquery.js / Node.jsの実行 (侵害後の活動)直ちにパッチを適用してください:
公式アップデート: SimpleHelp セキュリティアップデート 2026-05
一時的な回避策 (パッチ適用までの間):
このリポジトリのpoc.pyを参照してください。
requests、PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
完全なパラメータドキュメントはスクリプト内にあります。
注記: このスクリプトには自動コールバックエンドポイント検出機能が含まれており、手動での上書きにも対応しています。
リポジトリ: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558