Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FOSKiller — FOSSBilling CVE-2026-53647 y CVE-2026-53646 PoC — Divulgación de clave de API no autenticada y reutilización de token de restablecimiento de contraseña | Kitploit
Herramientas/GitHubGitHub/7megaumka7/foskiller
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de Penetración
GitHub7megaumka7/foskiller

FOSKiller

FOSSBilling CVE-2026-53647 y CVE-2026-53646 PoC — Divulgación de clave de API no autenticada y reutilización de token de restablecimiento de contraseña

Ver Repositorio
113hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
 ███████╗ ██████╗ ███████╗██╗  ██╗██╗██╗     ██╗     ███████╗██████╗
 ██╔════╝██╔═══██╗██╔════╝██║ ██╔╝██║██║     ██║     ██╔════╝██╔══██╗
 █████╗  ██║   ██║███████╗█████╔╝ ██║██║     ██║     █████╗  ██████╔╝
 ██╔══╝  ██║   ██║╚════██║██╔═██╗ ██║██║     ██║     ██╔══╝  ██╔══██╗
 ██║     ╚██████╔╝███████║██║  ██╗██║███████╗███████╗███████╗██║  ██║
 ╚═╝      ╚═════╝ ╚══════╝╚═╝  ╚═╝╚═╝╚══════╝╚══════╝╚══════╝╚═╝  ╚═╝

hecho por 7megaumka7

Herramienta PoC para dos vulnerabilidades aceptadas de GitHub Security Advisory en FOSSBilling ≤ 0.7.2

Python License CVE-2026-53647 CVE-2026-53646


Tabla de contenido

  • Introducción
  • Vulnerabilidades
    • CVE-2026-53647 — Divulgación de configuración de clave de API no autenticada
    • CVE-2026-53646 — Reutilización de token de restablecimiento de contraseña
  • Requisitos
  • Instalación
  • Uso
    • Banderas
    • Modos
    • Ejemplos
  • Salida de ejemplo
  • Mitigación
  • Divulgación responsable
  • Aviso legal
  • Créditos

Introducción

FOSKiller es una herramienta de prueba de concepto que demuestra dos vulnerabilidades de seguridad en FOSSBilling — una plataforma de facturación y gestión de clientes de código abierto. Ambas vulnerabilidades fueron divulgadas de manera responsable a través del programa GitHub Security Advisory y están completamente corregidas en FOSSBilling 0.7.3+.

La herramienta está destinada a:

  • Investigadores de seguridad que verifican sus propias instalaciones de FOSSBilling
  • Probadores de penetración que realizan pruebas autorizadas
  • Defensores que confirman la aplicación de parches
AdvisoryCVETipoCVSSAfectado
GHSA-737q-9gpr-6mpqCVE-2026-53647Divulgación de configuración de clave de API no autenticada6.9 Moderada>= 0.5.3, <= 0.7.2
GHSA-vp66-w6rc-x32pCVE-2026-53646Reutilización de token de restablecimiento de contraseña → Toma de control de cuenta7.7 Alta>= 0.5.6, <= 0.7.2

Vulnerabilidades

CVE-2026-53647 — Divulgación de configuración de clave de API no autenticada

El endpoint de invitado /api/guest/serviceapikey/get_info devuelve la configuración completa del servicio — incluyendo campos custom_*, credenciales de API, nombres de host y contraseñas — sin requerir autenticación. Un atacante que conozca o enumere una clave de API válida puede recuperar la configuración completa del servicio backend desde un endpoint público.

Impacto: Exposición de credenciales de servicio, nombres de host internos, secretos de API.

CVE-2026-53646 — Reutilización de token de restablecimiento de contraseña

Cuando un cliente activa dos restablecimientos de contraseña consecutivos para la misma cuenta, la aplicación emite un nuevo token pero no invalida el anterior. Un atacante que haya capturado previamente el primer token puede usarlo para establecer una nueva contraseña incluso después de que el usuario legítimo complete su propio flujo de restablecimiento.

Cadena de ataque:

1. El atacante activa POST /api/guest/client/reset_password → captura el token T1
2. La víctima activa su propio restablecimiento → la aplicación emite T2, T1 sigue siendo válido
3. El atacante llama a POST /api/guest/client/update_password?hash=T1 con la contraseña elegida
4. El atacante tiene acceso persistente independientemente de que la víctima complete el restablecimiento

Impacto: Toma de control persistente de cualquier cliente cuyo correo de restablecimiento pueda ser interceptado.


Requisitos

  • Python 3.8+
  • requests
  • colorama

Si faltan dependencias, el script lo detecta al iniciar y ofrece instalarlas automáticamente.


Instalación

Clonar e instalar dependencias:

git clone https://github.com/7megaumka7/FOSKiller.git
cd FOSKiller
pip install -r requirements.txt

O ejecutar sin preinstalar — el script solicitará instalar los paquetes faltantes la primera vez que se ejecute.


Uso

python fossbilling_poc.py --target URL [--key KEY] [--email EMAIL]
                          [--check-only | --exploit]
                          [--force] [--output FILE]
                          [--timeout SEC] [--proxy URL]

Banderas

BanderasRequeridoDescripción
--target URLSíURL base de la instancia de FOSSBilling
--key KEYPara CVE-2026-53647Clave de API para probar
--email EMAILPara CVE-2026-53646Correo electrónico del cliente para probar
--check-onlyNoModo de detección — confirmar vulnerabilidad sin extraer datos
--exploitNoExtracción completa + documentación de la cadena de ataque
--forceNoOmitir la verificación del rango de versiones
--output FILENoGuardar resultados completos en un archivo JSON
--timeout SECNoTiempo de espera HTTP en segundos (predeterminado: 10)
--proxy URLNoProxy HTTP (ej. http://127.0.0.1:8080)

--check-only y --exploit son mutuamente excluyentes.

Modos

ModoBanderasQué hace
Detección--check-onlyConfirma que la vulnerabilidad existe. No muestra ni extrae valores sensibles.
Predeterminado(ninguna bandera de modo)Confirma el estado y muestra evidencia básica.
Explotación--exploitExtrae todos los campos filtrados; documenta la cadena completa de toma de control con metadatos de tiempo.

Ejemplos

Solo detección — verificar ambos CVEs sin extraer datos:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --check-only

Extracción completa y documentación de la cadena de ataque:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --exploit

Guardar resultados en JSON y enrutar a través de Burp Suite:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --output results.json \
  --proxy http://127.0.0.1:8080

Probar una versión desconocida o ya parcheada:

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --force

Salida de ejemplo

[*] Probando https://billing.example.com …
[+] Versión detectada: 0.7.1
[+] Rango afectado CVE-2026-53647 (>=0.5.3 <=0.7.2): SÍ
[+] Rango afectado CVE-2026-53646 (>=0.5.6 <=0.7.2): SÍ
Descargar herramienta