Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48558 — SimpleHelp OIDC: обход аутентификации PoC | Kitploit
Инструменты/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

SimpleHelp OIDC: обход аутентификации PoC

Репозиторий
811 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48558: Обход аутентификации OIDC в SimpleHelp

[!WARNING] Этот код предоставляется как есть, только для образовательных и исследовательских целей. Не используйте этот PoC в производственных системах, в средах общего доступа или против любых несанкционированных целей.

  • Эта эксплойт-программа демонстрирует критическую уязвимость удалённого выполнения кода (RCE) (CVE-2026-6307), которая может полностью скомпрометировать песочницу рендерера Chrome.
  • Запуск или размещение этого кода может вызвать срабатывание антивирусов, оповещения систем мониторинга безопасности или юридические последствия при неправильном использовании.
  • Авторы и сопровождающие репозитория не несут ответственности за любой ущерб, неправомерное использование или незаконную деятельность, возникшие в результате использования этого кода.
  • Используйте исключительно в изолированных лабораторных средах с соответствующим разрешением. Предназначено только для защитных исследований, анализа уязвимостей и тестирования blue team.

Автор: J4ck3LSyN


Описание

Версии SimpleHelp 5.5.15 и более ранние, а также предварительные версии 6.0 содержат критическую уязвимость обхода аутентификации (CVE-2026-48558) в потоке аутентификации OpenID Connect (OIDC).

Когда настроена аутентификация OIDC, сервер принимает токены идентификации (ID Token / JWT) без проверки их криптографической подписи. Удалённый неаутентифицированный злоумышленник может подделать токен с произвольными утверждениями (включая членство в группах), чтобы создать учётную запись привилегированного пользователя Technician и аутентифицироваться под ней. Это также может обойти MFA в затронутых конфигурациях. Взаимодействия с пользователем не требуется.

  • CVSS: ~9.8-10.0 (Critical)
  • Воздействие: Полный доступ техника → удалённое управление управляемыми конечными точками, выполнение скриптов, доступ к учётным данным, закрепление (persistence)
  • CISA KEV: Добавлено 29 июня 2026 г.
  • Активная эксплуатация: Наблюдается в реальных атаках (например, развёртывание загрузчика TaskWeaver + стилера Djinn)

Технические детали

Корневая причина кроется в логике проверки OIDC-токенов SimpleHelp:

  • Отсутствует принудительная проверка подписи JWT (alg: none работает; недействительные подписи не отклоняются).
  • Недостаточная проверка утверждений iss, aud, exp и других в определённых потоках.
  • Если для TechnicianGroup настроен параметр «Allow group authenticated logins», поддельные токены, предоставляющие членство в этой группе, приводят к полностью аутентифицированной сессии.
  • Атака нацелена на конечную точку обратного вызова OIDC (обычно POST /auth/oidc/callback или аналогичную) путём отправки поддельного id_token.

Это позволяет злоумышленникам выдавать себя за любого пользователя и повышать привилегии до уровня техника без учётных данных.

Индикаторы компрометации (IoCs)

  • Новые учётные записи Technician с подозрительными адресами электронной почты/именами пользователей в Administration → Technicians
  • События входа и изменения конфигурации из неизвестных источников в журналах сервера
  • Журналы: /opt/SimpleHelp/logs/server.log (и в датированных подкаталогах)
  • Неожиданные выполнения jquery.js / Node.js на управляемых конечных точках (пост-эксплуатация)

Смягчение / Исправление

Немедленно установите обновление:

  • Ветка 5.5: Обновитесь до 5.5.16
  • Ветка 6.0: Обновитесь до 6.0 RC2 или более поздней версии

Официальное обновление: Обновление безопасности SimpleHelp 2026-05

Временные обходные меры (до установки обновления):

  • Полностью отключите аутентификацию OIDC
  • Ограничьте доступ к серверу с помощью межсетевого экрана / VPN / разрешённых IP-адресов
  • Отслеживайте и проверяйте учётные записи Technician и журналы

Доказательство концепции

См. poc.py в этом репозитории.

Требования

  • Python 3.6+
  • requests, PyJWT

Установка

root@kitploit:~
python3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT

Пример использования

root@kitploit:~
python3 poc.py -u https://target.example.com \
  -i https://accounts.google.com \
  -a "your-configured-client-id" \
  -s attacker-sub \
  -e [email protected] \
  -n "Evil Technician" \
  -g "Technicians,Admins"

Полная документация по параметрам приведена в скрипте.

Примечание: Скрипт включает автоматическое обнаружение конечной точки обратного вызова и поддерживает ручное переопределение.
Репозиторий: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

Скачать инструмент