Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FOSKiller — FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Nicht authentifizierte API-Schlüssel-Offenlegung & Wiederverwendung von Passwort-Reset-Tokens | Kitploit
Tools/GitHubGitHub/7megaumka7/foskiller
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsPenetrationstests
GitHub7megaumka7/foskiller

FOSKiller

FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Nicht authentifizierte API-Schlüssel-Offenlegung & Wiederverwendung von Passwort-Reset-Tokens

Repository anzeigen
114vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
 ███████╗ ██████╗ ███████╗██╗  ██╗██╗██╗     ██╗     ███████╗██████╗
 ██╔════╝██╔═══██╗██╔════╝██║ ██╔╝██║██║     ██║     ██╔════╝██╔══██╗
 █████╗  ██║   ██║███████╗█████╔╝ ██║██║     ██║     █████╗  ██████╔╝
 ██╔══╝  ██║   ██║╚════██║██╔═██╗ ██║██║     ██║     ██╔══╝  ██╔══██╗
 ██║     ╚██████╔╝███████║██║  ██╗██║███████╗███████╗███████╗██║  ██║
 ╚═╝      ╚═════╝ ╚══════╝╚═╝  ╚═╝╚═╝╚══════╝╚══════╝╚══════╝╚═╝  ╚═╝

erstellt von 7megaumka7

PoC-Tool für zwei akzeptierte GitHub Security Advisory Schwachstellen in FOSSBilling ≤ 0.7.2

Python License CVE-2026-53647 CVE-2026-53646


Inhaltsverzeichnis

  • Einleitung
  • Schwachstellen
    • CVE-2026-53647 — Unauthentifizierte Offenlegung von API-Schlüsselkonfigurationen
    • CVE-2026-53646 — Wiederverwendung von Passwort-Reset-Token
  • Anforderungen
  • Installation
  • Nutzung
    • Flags
    • Modi
    • Beispiele
  • Beispielausgabe
  • Abhilfe
  • Verantwortungsvolle Offenlegung
  • Rechtlicher Hinweis
  • Danksagungen

Einleitung

FOSKiller ist ein Proof-of-Concept-Tool, das zwei Sicherheitslücken in FOSSBilling demonstriert – einer Open-Source-Plattform für Abrechnung und Kundenverwaltung. Beide Schwachstellen wurden verantwortungsvoll über das GitHub Security Advisory Programm gemeldet und sind in FOSSBilling 0.7.3+ vollständig behoben.

Das Tool richtet sich an:

  • Sicherheitsforscher, die ihre eigenen FOSSBilling-Installationen überprüfen
  • Penetrationstester, die autorisierte Einsätze durchführen
  • Verteidiger, die die Anwendung von Patches bestätigen
AdvisoryCVETypCVSSBetroffen
GHSA-737q-9gpr-6mpqCVE-2026-53647Unauthentifizierte Offenlegung von API-Schlüsselkonfigurationen6.9 Mittel>= 0.5.3, <= 0.7.2
GHSA-vp66-w6rc-x32pCVE-2026-53646Wiederverwendung von Passwort-Reset-Token → Accountübernahme7.7 Hoch>= 0.5.6, <= 0.7.2

Schwachstellen

CVE-2026-53647 — Unauthentifizierte Offenlegung von API-Schlüsselkonfigurationen

Der Gast-Endpunkt /api/guest/serviceapikey/get_info gibt die vollständige Dienstkonfiguration zurück – einschließlich custom_*-Felder, API-Anmeldedaten, Hostnamen und Passwörter – ohne dass eine Authentifizierung erforderlich ist. Ein Angreifer, der einen gültigen API-Schlüssel kennt oder enumeriert, kann die vollständige Backend-Dienstkonfiguration von einem öffentlichen Endpunkt abrufen.

Auswirkung: Offenlegung von Dienstanmeldedaten, internen Hostnamen, API-Geheimnissen.

CVE-2026-53646 — Wiederverwendung von Passwort-Reset-Token

Wenn ein Kunde zwei aufeinanderfolgende Passwort-Zurücksetzungen für dasselbe Konto auslöst, stellt die Anwendung ein neues Token aus, invalidiert jedoch das vorherige nicht. Ein Angreifer, der zuvor das erste Token abgefangen hat, kann es verwenden, um ein neues Passwort zu setzen, selbst nachdem der legitime Benutzer seinen eigenen Reset-Vorgang abgeschlossen hat.

Angriffskette:

1. Angreifer löst POST /api/guest/client/reset_password aus → fängt Token T1 ab
2. Opfer löst eigenen Reset aus → App stellt T2 aus, T1 bleibt gültig
3. Angreifer ruft POST /api/guest/client/update_password?hash=T1 mit gewähltem Passwort auf
4. Angreifer hat dauerhaften Zugriff, unabhängig vom Abschluss des Resets des Opfers

Auswirkung: Dauerhafte Accountübernahme jedes Kunden, dessen Reset-E-Mail abgefangen werden kann.


Anforderungen

  • Python 3.8+
  • requests
  • colorama

Fehlen Abhängigkeiten, erkennt das Skript dies beim Start und bietet an, sie automatisch zu installieren.


Installation

Repository klonen und Abhängigkeiten installieren:

git clone https://github.com/7megaumka7/FOSKiller.git
cd FOSKiller
pip install -r requirements.txt

Oder ohne Vorinstallation ausführen – das Skript wird beim ersten Start dazu auffordern, fehlende Pakete zu installieren.


Nutzung

python fossbilling_poc.py --target URL [--key KEY] [--email EMAIL]
                          [--check-only | --exploit]
                          [--force] [--output FILE]
                          [--timeout SEC] [--proxy URL]

Flags

FlagErforderlichBeschreibung
--target URLJaBasis-URL der FOSSBilling-Instanz
--key KEYFür CVE-2026-53647Zu testender API-Schlüssel
--email EMAILFür CVE-2026-53646Zu testende Kunden-E-Mail
--check-onlyNeinErkennungsmodus – Schwachstelle bestätigen ohne Daten zu extrahieren
--exploitNeinVollständige Extraktion + Dokumentation der Angriffskette
--forceNeinPrüfung des Versionsbereichs überspringen
--output FILENeinVollständige Ergebnisse in eine JSON-Datei speichern
--timeout SECNeinHTTP-Timeout in Sekunden (Standard: 10)
--proxy URLNeinHTTP-Proxy (z.B. http://127.0.0.1:8080)

--check-only und --exploit schließen sich gegenseitig aus.

Modi

ModusFlagFunktion
Erkennung--check-onlyBestätigt, dass die Schwachstelle existiert. Zeigt oder extrahiert keine sensiblen Werte.
Standard(kein Modus-Flag)Bestätigt den Status und zeigt grundlegende Beweise.
Ausnutzung--exploitExtrahiert alle offengelegten Felder; dokumentiert die vollständige Accountübernahme-Kette mit Zeitstempel-Metadaten.

Beispiele

Nur Erkennung – beide CVEs prüfen ohne Daten zu extrahieren:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --check-only

Vollständige Extraktion und Dokumentation der Angriffskette:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --exploit

Ergebnisse in JSON speichern und über Burp Suite leiten:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --output results.json \
  --proxy http://127.0.0.1:8080

Eine unbekannte oder bereits gepatchte Version testen:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --force

Beispielausgabe

[*] Prüfe https://billing.example.com …
[+] Erkannte Version: 0.7.1
[+] CVE-2026-53647 betroffener Bereich (>=0.5.3 <=0.7.2): JA
[+] CVE-2026-53646 betroffener Bereich (>=0.5.6 <=0.7.2): JA
Tool herunterladen