Nxploited/CVE-2026-15981
GitHub: Nxploited/CVE-2026-15981
针对 WordPress miniOrange SAML SSO 插件的身份验证绕过漏洞(CVE-2026-15981)的批量扫描与自动化利用工具。
Stars: 0 | Forks: 0
# CVE-2026-15981
SAML Single Sign On <= 5.4.4 - 通过 SAMLResponse 参数绕过身份验证
, Base64 encode
│ ├─ POST SAMLResponse to ACS URL
│ ├─ Check for wordpress_logged_in_* cookie
│ ├─ If cookie found → verify admin role via wp-admin
│ └─ Classify failure via diagnostic engine
│
└─ [7] Post-Exploitation (on admin session)
├─ M1: Plugin ZIP upload + activation
├─ M2: REST API plugin upload
├─ M3: Theme/Plugin editor file write
├─ M4: Media async upload
└─ Shell execution verification (Nx-zD signature)
```
### 畸形签名 Payload
该 exploit 自带 12 种以上特别设计的签名 payload,旨在触发 `openssl_verify() = -1`:
| Payload | 描述 |
|---|---|
| `0xFF * 256` | 256 字节的 `0xFF` — 无效的 PKCS#1 填充 |
| `0xFF * 384` | 用于 RSA-3072 密钥大小的 384 字节 |
| `0xFF * 512` | 用于 RSA-4096 密钥大小的 512 字节 |
| `0xFF * 128` | 用于较小密钥大小的较短缓冲区 |
| `0xFF * 64` | 最小化的无效填充 |
| `0x00 0x01 0xFF*254` | 看起来像 PKCS#1 v1.5 但结构错误 |
| `0x00 0x01 0xFF*126` | 较短的类似 PKCS#1 的结构 |
| `null_2B` | 两个相邻的空字节 |
| `rand_3B` / `rand_7B` | 随机字节 — 触发解析错误 |
| `asn1_bad` | 畸形的 ASN.1 DER 序列 |
| `ff_1B` | 单个 `0xFF` 字节 |
每一个都结合了 SHA-1 和 SHA-256 算法 URI,并在多个 SP Entity ID 下测试是否包含 Audience 限制 — 最大化在任何 OpenSSL 版本上触发 `-1` 返回路径的几率。
## 免责声明
本工具**仅用于授权的安全测试和教育研究目的**。请仅在您拥有或获得明确书面授权测试的系统上使用。
未经授权访问计算机系统是犯罪行为。作者对因使用本软件而产生的任何滥用、损害或法律后果**不承担任何责任**。您需自行确保遵守您所在司法管辖区的所有适用法律法规。
CVE-2026-15981
SAML Single Sign On ≤ 5.4.4 — 未授权身份验证绕过
漏洞验证 PoC
畸形的签名 → openssl_verify() 返回 -1 → PHP 松散比较转换为 true → 触发 wp_set_auth_cookie() 获取管理员权限
作者:Nxploited
Khaled Alenazi — Nxploited ZeroDay Hub
T.m @Kxploit
标签:CISA项目, PoC, SAML, Web安全, WordPress, 暴力破解, 蓝队分析, 身份认证绕过, 逆向工具