
SimpleHelp OIDC: обход аутентификации PoC
[!WARNING] Этот код предоставляется как есть, только для образовательных и исследовательских целей. Не используйте этот PoC в производственных системах, в средах общего доступа или против любых несанкционированных целей.
- Эта эксплойт-программа демонстрирует критическую уязвимость удалённого выполнения кода (RCE) (CVE-2026-6307), которая может полностью скомпрометировать песочницу рендерера Chrome.
- Запуск или размещение этого кода может вызвать срабатывание антивирусов, оповещения систем мониторинга безопасности или юридические последствия при неправильном использовании.
- Авторы и сопровождающие репозитория не несут ответственности за любой ущерб, неправомерное использование или незаконную деятельность, возникшие в результате использования этого кода.
- Используйте исключительно в изолированных лабораторных средах с соответствующим разрешением. Предназначено только для защитных исследований, анализа уязвимостей и тестирования blue team.
Автор: J4ck3LSyN
Версии SimpleHelp 5.5.15 и более ранние, а также предварительные версии 6.0 содержат критическую уязвимость обхода аутентификации (CVE-2026-48558) в потоке аутентификации OpenID Connect (OIDC).
Когда настроена аутентификация OIDC, сервер принимает токены идентификации (ID Token / JWT) без проверки их криптографической подписи. Удалённый неаутентифицированный злоумышленник может подделать токен с произвольными утверждениями (включая членство в группах), чтобы создать учётную запись привилегированного пользователя Technician и аутентифицироваться под ней. Это также может обойти MFA в затронутых конфигурациях. Взаимодействия с пользователем не требуется.
Корневая причина кроется в логике проверки OIDC-токенов SimpleHelp:
alg: none работает; недействительные подписи не отклоняются).iss, aud, exp и других в определённых потоках.POST /auth/oidc/callback или аналогичную) путём отправки поддельного id_token.Это позволяет злоумышленникам выдавать себя за любого пользователя и повышать привилегии до уровня техника без учётных данных.
/opt/SimpleHelp/logs/server.log (и в датированных подкаталогах)jquery.js / Node.js на управляемых конечных точках (пост-эксплуатация)Немедленно установите обновление:
Официальное обновление: Обновление безопасности SimpleHelp 2026-05
Временные обходные меры (до установки обновления):
См. poc.py в этом репозитории.
requests, PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
Полная документация по параметрам приведена в скрипте.
Примечание: Скрипт включает автоматическое обнаружение конечной точки обратного вызова и поддерживает ручное переопределение.
Репозиторий: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558