
PoCs de exploração para CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — bypass de autenticação do APP_SECRET padrão do Kimai time-tracking afetando versões ≤ 2.57.0
Nota: A URL do repositório contém um ID de CVE desatualizado (CVE-2026-49865). O CVE correto e atual rastreado neste repositório é CVE-2026-52824 (GHSA-jr9p-4h4j-6c58).
Kit de ferramentas de exploit proof-of-concept para a vulnerabilidade de APP_SECRET padrão embutido no Kimai time-tracking (versões ≤ 2.57.0). Permite bypass de autenticação via cookies KIMAI_REMEMBER forjados em implantações Docker não corrigidas.
Quando o CVE-2026-52824 surgiu — um crítico CVSS 9.1 com um segredo padrão embutido em uma imagem Docker usada por milhares de auto-hospedeiros — a comunidade técnica sabia disso, e a correção foi lançada na 2.58.0. Mas ninguém publicou um proof-of-concept funcional.
Então eu o reconstruí apenas a partir do aviso.
A cadeia: o Kimai inclui APP_SECRET=change_this_to_something_unique no Docker e no .env.dist. Na v2.57.0, o signature_properties para cookies remember-me está vazio, então o FieldsHash colapsa para uma constante (SHA256('')). Combine o segredo conhecido com um hash vazio e você pode forjar um cookie KIMAI_REMEMBER para qualquer id de usuário — incluindo admin (id:1).
Este repositório é o kit de ferramentas funcional completo que vai do aviso à sessão de admin em qualquer instância não corrigida.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-52824 |
| GHSA | GHSA-jr9p-4h4j-6c58 |
| CVSS | 9.1 (Crítico) |
| CWE | CWE-1188 — Inicialização Insegura de Recurso Padrão |
| Afetado | Kimai ≤ 2.57.0 (imagem Docker / .env.dist) |
| Corrigido | 2.58.0 |
| Crédito | Trent M. (AzureADTrent) |
O Kimai é distribuído com um APP_SECRET padrão embutido em sua imagem Docker e .env.dist:
APP_SECRET=change_this_to_something_unique
Na v2.57.0, o signature_properties para cookies remember-me está vazio, tornando o FieldsHash uma constante (SHA256('')). Combinado com o segredo conhecido, qualquer pessoa pode forjar um cookie KIMAI_REMEMBER válido para qualquer usuário — incluindo admin.
APP_SECRET conhecido → calcular assinaturas HMAC-SHA256KIMAI_REMEMBER com o user_id + username do admin| Aspecto | v2.57.0 (Vulnerável) | v2.58.0 (Corrigido) |
|---|---|---|
| Dockerfile | ENV APP_SECRET=change_this_to_something_unique | Sem padrão embutido |
| entrypoint.sh | Sem geração de segredo | Gera bin2hex(random_bytes(32)) no primeiro boot |
| Armazenamento | N/A | Persiste em /opt/kimai/var/data/.appsecret |
| Arquivo | Propósito |
|---|---|
exploit.py | Exploit de alvo único — forja cookie e autentica |
batch_pwn.py | Exploração em lote multithread contra uma lista de hosts |
quick_scan.py | Scanner de duas passagens — filtro rápido e depois sondagem profunda |
deep_probe.py | Detecção de versão via múltiplos endpoints |
probe_batch.py | Sondar hosts a partir de arquivo para versão + vulnerabilidade |
shodan-scanner.py | Integração com Shodan para descobrir instâncias Kimai |
git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt
python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump
# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30
export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt
python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt
requests — cliente HTTPshodan — cliente da API Shodan (apenas para shodan-scanner.py)Este kit de ferramentas é fornecido para testes de segurança autorizados e pesquisa apenas. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha autorização adequada antes de testar. O autor não assume nenhuma responsabilidade por uso indevido.
MIT idk iam tired ok thx