Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Kimai-CVE-2026-52824-POC — CVE-2026-52824(GHSA-jr9p-4h4j-6c58)的 PoC 漏洞利用 — Kimai 时间跟踪默认 APP_SECRET 身份验证绕过,影响版本 ≤ 2.57.0 | Kitploit
工具/GitHubGitHub/cyeezy08/kimai-cve-2026-52824-poc
侦察漏洞扫描器密码攻击漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试身份验证红队
GitHubcyeezy08/kimai-cve-2026-52824-poc

Kimai-CVE-2026-52824-POC

15天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-52824(GHSA-jr9p-4h4j-6c58)的 PoC 漏洞利用 — Kimai 时间跟踪默认 APP_SECRET 身份验证绕过,影响版本 ≤ 2.57.0

查看仓库

Kimai CVE-2026-52824 — 默认 APP_SECRET 认证绕过

注意: 仓库 URL 中包含了一个过时的 CVE ID(CVE-2026-49865)。本仓库中跟踪的正确且当前的 CVE 是 CVE-2026-52824(GHSA-jr9p-4h4j-6c58)。

针对 Kimai 时间跟踪(版本 ≤ 2.57.0)中硬编码默认 APP_SECRET 漏洞的概念验证利用工具包。允许在未修补的 Docker 部署上通过伪造的 KIMAI_REMEMBER cookie 绕过认证。

背景故事

当 CVE-2026-52824 发布时——一个 CVSS 9.1 的严重漏洞,硬编码的默认密钥存在于数千名自托管者使用的 Docker 镜像中——技术社区都知道了它,修复程序也在 2.58.0 中发布。但没有人发布可用的概念验证。

所以我仅凭安全公告就重建了它。

攻击链:Kimai 在 Docker 和 .env.dist 中附带 APP_SECRET=change_this_to_something_unique。在 v2.57.0 中,记住我 cookie 的 signature_properties 为空,因此 FieldsHash 退化为一个常量(SHA256(''))。将已知密钥与空哈希结合,你就可以为任何用户 id 伪造 KIMAI_REMEMBER cookie——包括管理员(id:1)。

本仓库是完整可用的工具包,可在任何未修补的实例上从安全公告直达管理员会话。

漏洞摘要

字段值
CVECVE-2026-52824
GHSAGHSA-jr9p-4h4j-6c58
CVSS9.1(严重)
CWECWE-1188 — 不安全的默认资源初始化
受影响Kimai ≤ 2.57.0(Docker 镜像 / .env.dist)
已修复2.58.0
致谢Trent M.(AzureADTrent)

工作原理

Kimai 在其 Docker 镜像和 .env.dist 中附带硬编码的默认 APP_SECRET:

APP_SECRET=change_this_to_something_unique

在 v2.57.0 中,记住我 cookie 的 signature_properties 为空,使 FieldsHash 成为一个常量(SHA256(''))。结合已知密钥,任何人都可以为任何用户——包括管理员——伪造有效的 KIMAI_REMEMBER cookie。

攻击链

  1. 识别运行 ≤ 2.57.0 的 Kimai 实例
  2. 用户 ID 是连续的(管理员 = id:1)
  3. 已知 APP_SECRET → 计算 HMAC-SHA256 签名
  4. 使用管理员的 user_id + 用户名伪造 KIMAI_REMEMBER cookie
  5. 服务器验证 HMAC → 获得完整管理员会话
  6. 管理员访问权限可实现工时表操纵、用户创建以及潜在的 RCE

v2.58.0 中的变化

方面v2.57.0(易受攻击)v2.58.0(已修补)
DockerfileENV APP_SECRET=change_this_to_something_unique无硬编码默认值
entrypoint.sh无密钥生成首次启动时生成 bin2hex(random_bytes(32))
存储不适用持久化于 /opt/kimai/var/data/.appsecret

工具包内容

文件用途
exploit.py单目标利用——伪造 cookie 并认证
batch_pwn.py针对主机列表的多线程批量利用
quick_scan.py两阶段扫描器——快速过滤然后深度探测
deep_probe.py通过多个端点进行版本检测
probe_batch.py从文件探测主机的版本 + 漏洞
shodan-scanner.py用于发现 Kimai 实例的 Shodan 集成

安装

git clone https://github.com/cyeezy08/Kimai-CVE-2026-49865-POC.git
cd Kimai-CVE-2026-49865-POC
pip install -r requirements.txt

用法

单目标利用

python3 exploit.py https://kimai.example.com
python3 exploit.py https://kimai.example.com admin --dump

批量利用

# From a file of URLs
python3 batch_pwn.py kimai_hosts.txt results.txt 30

Shodan 发现

export SHODAN_API_KEY="your_key"
python3 shodan-scanner.py --search --output kimai_hosts.txt

版本探测

python3 deep_probe.py kimai_hosts.txt versioned_results.txt
python3 quick_scan.py hosts_file.txt

要求

  • Python 3.8+
  • requests — HTTP 客户端
  • shodan — Shodan API 客户端(仅用于 shodan-scanner.py)

免责声明

本工具包仅供授权的安全测试和研究使用。未经授权访问计算机系统是违法的。测试前请务必获得适当授权。作者对滥用不承担任何责任。

许可证

MIT idk iam tired ok thx

下载工具