Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25050 — Эксплойт proof-of-concept для CVE-2026-25050 — атака по времени, позволяющая перечислять пользователей через аутентификацию GraphQL. Измеряет время ответа для выявления существующих учётных записей, что упрощает целевые атаки. | Kitploit
Инструменты/GitHubGitHub/christbowel/cve-2026-25050
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьАутентификация
GitHubchristbowel/cve-2026-25050

CVE-2026-25050

Эксплойт proof-of-concept для CVE-2026-25050 — атака по времени, позволяющая перечислять пользователей через аутентификацию GraphQL. Измеряет время ответа для выявления существующих учётных записей, что упрощает целевые атаки.

Репозиторий
2208 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-25050 – Атака по времени аутентификации

Этот репозиторий содержит Proof of Concept, демонстрирующий атаку по времени, затрагивающую метод NativeAuthenticationStrategy.authenticate().

Данный PoC предоставлен в качестве технической демонстрации для блога / исследовательских целей.


Уязвимость

Логика аутентификации немедленно возвращает результат, когда пользователь не существует, при этом выполняя затратную проверку хэша пароля, когда пользователь существует.

const user = await this.userService.getUserByEmailAddress(ctx, data.username);
if (!user) {
    return false;
}

const passwordMatch = await this.verifyUserPassword(ctx, user.id, data.password);

Это создаёт измеримую разницу во времени между попытками аутентификации для существующих и несуществующих пользователей.

  • Несуществующий пользователь: немедленный возврат (~1–5 мс)
  • Существующий пользователь: проверка хэша пароля (~200–400 мс с bcrypt)

Измеряя время ответа при множественных запросах, злоумышленник может достоверно определить, существует ли имя пользователя (адрес электронной почты).

Влияние

  • Перечисление пользователей
  • Раскрытие факта существования учётной записи
  • Облегчает целевые атаки методом перебора
  • Облегчает фишинговые кампании

Proof of Concept

Данный PoC выполняет множественные попытки аутентификации для каждого имени пользователя и вычисляет среднее время ответа для классификации учётных записей как:

  • несуществующие
  • существующие (аутентификация на основе пароля)

Использование

python3 exploit.py -u http://target.tld -w users.txt

Инструмент автоматически добавляет уязвимую конечную точку:

/admin-api?languageCode=en

Доступные параметры

-u, --url              Базовый URL цели
-w, --wordlist         Список имён пользователей / адресов электронной почты
--silent               Тихий режим (прогресс + только валидные пользователи)
--shuffle              Перемешать список перед тестированием
--delay MIN:MAX        Случайная задержка между запросами (мс)
--resume state.json    Возобновить предыдущее сканирование
--json results.json    Экспорт результатов в JSON

Примечания

  • Время ответа может варьироваться в зависимости от нагрузки на сервер, сетевой задержки и инфраструктуры.
  • Увеличение количества попыток для каждого имени пользователя повышает точность.
  • Использование --delay помогает избежать обнаружения и ограничения частоты запросов.
  • Атака не требует действительных учётных данных.
  • Данная уязвимость существует из-за непостоянного времени выполнения логики аутентификации

Отказ от ответственности

Данный proof of concept предоставлен только для авторизованного тестирования безопасности и образовательных целей. Автор не несёт ответственности за неправомерное использование.

Скачать инструмент