Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26717 — Технический разбор CVE-2026-26717 — атаки по времени на HMAC в аутентификации вебхуков OpenFUN Richie LMS, включая уязвимый код, воздействие и исправление с помощью hmac.compare_digest. | Kitploit
Инструменты/GitHubGitHub/rickidevs/cve-2026-26717
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьАутентификация
GitHubrickidevs/cve-2026-26717

CVE-2026-26717

Технический разбор CVE-2026-26717 — атаки по времени на HMAC в аутентификации вебхуков OpenFUN Richie LMS, включая уязвимый код, воздействие и исправление с помощью hmac.compare_digest.

Репозиторий
6 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26717: HMAC-атака по времени в OpenFUN Richie LMS

Автор: Elvin Latifli
CVE ID: CVE-2026-26717
Серьёзность: Средняя (CVSS 3.1: 4.8 — AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)
Затронутый продукт: OpenFUN Richie (все версии до коммита a1b5bbd)
Затронутый компонент: src/richie/apps/courses/api.py — sync_course_runs_from_request
Исправляющий коммит: a1b5bbda


О проекте

Richie — это CMS с открытым исходным кодом, разработанная France Université Numérique (OpenFUN) на базе DjangoCMS. Она предназначена для помощи организациям в создании полнофункциональных порталов онлайн-образования с каталогами курсов, синхронизируемыми из систем управления обучением (LMS), таких как OpenEdX. Richie обрабатывает синхронизацию данных курсов через аутентифицированные вебхуки — один из них содержал уязвимость, описанную в этом отчёте.


Уязвимость

Конечная точка вебхука sync_course_runs_from_request использовала стандартный оператор == для сравнения входящего заголовка Authorization с ожидаемой HMAC-подписью:

root@kitploit:~
# УЯЗВИМО
signature_is_valid = any(
    authorization_header == get_signature(message, secret)
    for secret in getattr(settings, "RICHIE_COURSE_RUN_SYNC_SECRETS", [])
)

Оператор == выполняет сравнение не за постоянное время — он завершается досрочно, как только найден первый несовпадающий символ. Отправляя множество специально сформированных запросов и измеряя различия во времени ответа, удалённый злоумышленник может определить правильную подпись по одному символу за раз, в конечном итоге подделав действительный токен аутентификации и полностью обойдя аутентификацию вебхука.


Воздействие

Успешная атака позволяет неаутентифицированному удалённому злоумышленнику:

  • Внедрять произвольные данные о запусках курсов в платформу
  • Манипулировать публичными страницами курсов
  • Повреждать поисковый индекс и кэш

Исправление

Исправление заменяет == на hmac.compare_digest() из Python, который предназначен для сравнения строк за постоянное время и устраняет побочный канал по времени:

root@kitploit:~
# ИСПРАВЛЕНО
signature_is_valid = any(
    hmac.compare_digest(authorization_header, get_signature(message, secret))
    for secret in getattr(settings, "RICHIE_COURSE_RUN_SYNC_SECRETS", [])
)

Ссылки

  • Запись CVE: https://www.cve.org/CVERecord?id=CVE-2026-26717
  • Исправляющий коммит: https://github.com/openfun/richie/commit/a1b5bbda3403d7debb466c303a32852925fcba5f

Скачать инструмент