Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-48558 — SimpleHelp OIDC 인증 우회 PoC | Kitploit
도구/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthenticationLearning & Education
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

SimpleHelp OIDC 인증 우회 PoC

저장소 보기
812개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-48558: SimpleHelp OIDC 인증 우회

[!WARNING] 이 코드는 교육 및 연구 목적으로만 "있는 그대로" 제공됩니다. 프로덕션 시스템, 공유 환경 또는 승인되지 않은 대상에서 이 PoC를 사용하지 마십시오.

  • 이 익스플로잇은 Chrome 렌더러 샌드박스를 완전히 손상시킬 수 있는 심각한 원격 코드 실행(RCE) 취약점(CVE-2026-6307)을 시연합니다.
  • 이 코드를 실행하거나 호스팅할 경우, 악용 시 안티바이러스 탐지, 보안 모니터링 경고 또는 법적 결과가 발생할 수 있습니다.
  • 저자와 저장소 관리자는 이 코드로 인한 손상, 오용 또는 불법 활동에 대해 어떠한 책임도 지지 않습니다.
  • 승인된 격리된 실험실 환경에서만 독점적으로 사용하십시오. 방어 연구, 취약점 분석 및 블루팀 테스트 전용입니다.

저자: J4ck3LSyN


설명

SimpleHelp 5.5.15 이하 및 6.0 프리릴리스 버전은 OpenID Connect(OIDC) 인증 흐름에 심각한 인증 우회 취약점(CVE-2026-48558)을 포함합니다.

OIDC 인증이 구성된 경우, 서버는 암호화 서명을 확인하지 않고 ID 토큰(ID Token / JWT)을 수락합니다. 원격의 인증되지 않은 공격자는 임의의 클레임(그룹 멤버쉽 포함)을 가진 토큰을 위조하여 권한 있는 Technician 사용자를 생성하고 인증할 수 있습니다. 이는 영향을 받는 구성에서 MFA를 우회할 수도 있습니다. 사용자 상호 작용이 필요하지 않습니다.

  • CVSS: ~9.8-10.0 (심각)
  • 영향: 전체 Technican 접근 → 관리 대상 엔드포인트 원격 제어, 스크립트 실행, 자격 증명 접근, 지속성
  • CISA KEV: 2026년 6월 29일 추가됨
  • 실제 악용: 야생에서 관찰됨 (예: TaskWeaver 로더 + Djinn Stealer 배포)

기술 세부 정보

근본 원인은 SimpleHelp의 OIDC 토큰 검증 로직에 있습니다:

  • JWT 서명 확인 적용 실패 (alg: none 작동, 잘못된 서명 거부되지 않음)
  • 특정 흐름에서 iss, aud, 및 기타 클레임에 대한 검증 부족
도구 다운로드
exp
  • "Allow group authenticated logins"가 구성된 TechnicianGroup이 있는 경우, 해당 그룹의 멤버십을 부여하는 위조된 토큰은 완전히 인증된 세션을 초래합니다.
  • 공격은 일반적으로 POST /auth/oidc/callback 또는 유사한 OIDC 콜백 엔드포인트를 대상으로 위조된 id_token을 제출합니다.
  • 이를 통해 공격자는 자격 증명 없이 임의의 사용자를 가장하고 Technican 권한으로 승격할 수 있습니다.

    침해 지표(IoC)

    • Administration → Technicians에서 의심스러운 이메일/사용자 이름을 가진 새 Technican 계정
    • 서버 로그에서 알 수 없는 소스의 로그인 이벤트 및 구성 변경
    • 로그 위치: /opt/SimpleHelp/logs/server.log (및 날짜별 하위 디렉토리)
    • 관리 대상 엔드포인트에서 예상치 못한 jquery.js / Node.js 실행 (사후 악용)

    완화 / 패치

    즉시 패치:

    • 5.5 브랜치: 5.5.16으로 업그레이드
    • 6.0 브랜치: 6.0 RC2 이상으로 업그레이드

    공식 업데이트: SimpleHelp 보안 업데이트 2026-05

    임시 해결 방법 (패치될 때까지):

    • OIDC 인증 완전히 비활성화
    • 방화벽 / VPN / IP 허용 목록을 통해 서버 접근 제한
    • Technican 계정 및 로그 모니터링 및 감사

    개념 증명

    이 저장소의 poc.py를 참조하십시오.

    요구 사항

    • Python 3.6+
    • requests, PyJWT

    설정

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate # (.fish) 수영 중이라면
    python3 -m pip install --upgrade pip
    python3 -m pip install requests PyJWT
    

    사용 예시

    root@kitploit:~
    python3 poc.py -u https://target.example.com \
      -i https://accounts.google.com \
      -a "your-configured-client-id" \
      -s attacker-sub \
      -e [email protected] \
      -n "Evil Technician" \
      -g "Technicians,Admins"
    

    전체 매개변수 문서는 스크립트에 포함되어 있습니다.

    참고: 스크립트는 자동 콜백 엔드포인트 검색을 포함하며 수동 재정의를 지원합니다.
    저장소: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558