Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pocketbase-CVE-2026-44166 — Laboratorio + artículo sobre CVE-2026-44166: Pre-secuestro de cuenta OAuth2 en PocketBase mediante createData.email no validado | Kitploit
Herramientas/GitHubGitHub/alardiians/pocketbase-cve-2026-44166
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónLabs y Práctica
GitHub
alardiians/pocketbase-cve-2026-44166

pocketbase-CVE-2026-44166

Laboratorio + artículo sobre CVE-2026-44166: Pre-secuestro de cuenta OAuth2 en PocketBase mediante createData.email no validado

Ver Repositorio
113hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-44166: Pre-secuestro de cuentas OAuth2 en PocketBase

Una colección de autenticación de PocketBase con OAuth2 habilitado permite al cliente pasar un objeto createData al registrarse. El correo electrónico dentro de createData nunca se verifica contra el correo electrónico que el proveedor OAuth2 ha verificado. Cualquier persona con una cuenta en un proveedor configurado puede registrar un registro que contenga el correo electrónico de otra persona, vinculado a su propia identidad OAuth2.

Con un proveedor configurado, el propietario real queda bloqueado. Con dos o más, el propietario inicia sesión posteriormente a través de un proveedor diferente y termina compartiendo la cuenta con el atacante.

Afectado: < 0.22.42 y >= 0.30.0, < 0.37.4. Corregido en 0.22.42 y 0.37.4. Aviso: GHSA-pq7p-mc74-g65w. CWE-287. CVSS 4.0 6.1.

Informe completo: WRITEUP.md

Inicio rápido

python fetch_binaries.py     # pulls vulnerable 0.37.3 + patched 0.37.4 for your OS
python poc.py                # pre-claim and lockout against the vulnerable build
python verify_fix.py 0.37.4  # same steps on the patched build, attacker gets evicted

Python 3.8+, solo biblioteca estándar. El PoC se ejecuta sin conexión contra un proveedor OAuth2 simulado incluido, por lo que no hay un IdP real ni un objetivo de red.

Salida esperada

Vulnerable 0.37.3:

[1] Attacker token issued for: [email protected] (verified=False)
[2] Victim login: HTTP 400 -- Failed to authenticate.
[3] Attacker re-auth: [email protected] -- same record: True

Parcheado 0.37.4:

[1] Attacker pre-claims: [email protected] verified=False id=...
[2] Victim login: SUCCESS verified=True id=...   => victim owns the account
[3] Attacker re-auth: [email protected] id=...  same-as-victim=False

Archivos

ArchivoPropósito
WRITEUP.mdAnálisis de causa raíz, ambas variantes de ataque, remediación, detección
fetch_binaries.pyDescarga los binarios 0.37.3 / 0.37.4 para tu SO/arquitectura
mock_oauth2_server.pyPequeño proveedor OAuth2 simulado sin conexión (token + userinfo)
poc.pyEl exploit contra la compilación vulnerable
verify_fix.pyEjecuta los mismos pasos en cualquier compilación e informa el resultado

Solo uso autorizado

Para educación y pruebas de seguridad autorizadas: tu propio laboratorio, máquinas CTF y HTB, objetivos de bug bounty dentro del alcance. El laboratorio está desconectado y nunca toca nada que no ejecutes tú mismo.

Descargar herramienta