Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50338 — Эксплойт, подтверждающий концепцию, для CVE-2026-50338: обход аутентификации между эмитентами в серверах ресурсов Spring Cloud Azure B2C. Демонстрирует подделку токенов через регистрацию приложения AAD для доступа к защищённым конечным точкам B2C. | Kitploit
Инструменты/GitHubGitHub/johanneslks/cve-2026-50338
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubjohanneslks/cve-2026-50338

CVE-2026-50338

Эксплойт, подтверждающий концепцию, для CVE-2026-50338: обход аутентификации между эмитентами в серверах ресурсов Spring Cloud Azure B2C. Демонстрирует подделку токенов через регистрацию приложения AAD для доступа к защищённым конечным точкам B2C.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
82 месяцев назадЕщё не проверено

CVE-2026-50338

Spring Cloud Azure B2C Resource Server: обход аутентификации между издателями

Описание

AadB2cResourceServerAutoConfiguration в spring-cloud-azure-autoconfigure создаёт JwtDecoder, который доверяет шести издателям семейства AAD (login.microsoftonline.com, sts.windows.net, sts.chinacloudapi.cn — v1 и v2 для каждого), унаследованным от AadTrustedIssuerRepository через AadB2cTrustedIssuerRepository.java:30. Он не устанавливает валидатор утверждения tid, а предикат aud использует containsAll (что тривиально истинно для пустых аудиторий).

Злоумышленник, имеющий регистрацию приложения AAD в том же тенанте, создаёт токен client_credentials, у которого iss равен https://sts.windows.net/<tenant>/, а aud совпадает с client-id приложения B2C. Ресурсный сервер B2C принимает его, поскольку издатель AAD входит в доверенный набор, и никакая дополнительная проверка утверждений не отклоняет токен другой системы идентификации.

Это «близнец» CVE-2026-33117 для B2C (ресурсный сервер AAD). PR #49033 исправил путь AAD; путь B2C не затрагивался до PR #49252 (слит 2026-06-02, выпущен в июльском обновлении безопасности 2026 года).

При tenant-id=common принимается токен любого тенанта Entra.

Затронуто: spring-cloud-azure-starter-active-directory-b2c <= 5.19.0. Исправлено в июльском обновлении безопасности 2026 года (PR #49252).

Использование

pip install msal requests

# Against a vulnerable Spring Boot B2C resource server:
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID>

# Without MSAL (raw HTTP token request):
python3 poc.py \
  --target http://localhost:8080/profile \
  --tenant-id <TENANT_ID> \
  --client-id <ATTACKER_APP_CLIENT_ID> \
  --client-secret <ATTACKER_APP_SECRET> \
  --victim-api <B2C_APP_CLIENT_ID> \
  --no-msal

# Verbose output (full token claims and response):
python3 poc.py ... -v

Регистрация приложения злоумышленника должна иметь:

  • Секрет клиента
  • Разрешение API для client-id приложения B2C жертвы (или область (scope) в его составе)

Требования

  • Python 3.8+, msal, requests
  • Тенант Entra ID с регистрацией приложения (роль злоумышленника)
  • Приложение Spring Boot, использующее spring-cloud-azure-starter-active-directory-b2c <= 5.19.0, в качестве цели

Файлы

ФайлОписание
poc.pyPython PoC: создаёт токен AAD, отправляет его на конечную точку B2C и сообщает об обходе
README.mdСведения об уязвимости и использовании
LICENSEЛицензия GPLv3

Ссылки

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50338
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33117
  • https://johannes-moeller.dev/blog/cve-2026-50338-spring-cloud-azure-b2c-cross-issuer
  • https://github.com/Azure/azure-sdk-for-java/pull/49252
  • https://github.com/Azure/azure-sdk-for-java/pull/49033

Правовое уведомление

Этот проект распространяется под лицензией GNU GPLv3.

Он предоставляется для исследований в области защитной безопасности, обучения и авторизованного тестирования. Не используйте этот код против систем или сервисов без явного разрешения владельца.

Несанкционированное использование может нарушать действующее законодательство. Авторы не дают разрешения на тестирование сторонних систем и не несут ответственности за неправомерное использование.

Условия гарантии и ответственности см. в файле LICENSE.

Скачать инструмент