Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55462 — Documentación técnica y prueba de concepto para CVE-2025-55462, una mala configuración de CORS en Eramba v3.26.0 que permite solicitudes de autenticación de origen cruzado en el endpoint /system-api/login. | Kitploit
Herramientas/GitHubGitHub/sibikrish001/cve-2025-55462
Análisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónAutenticaciónMala ConfiguraciónSeguridad de APIs
GitHubsibikrish001/cve-2025-55462

CVE-2025-55462

Documentación técnica y prueba de concepto para CVE-2025-55462, una mala configuración de CORS en Eramba v3.26.0 que permite solicitudes de autenticación de origen cruzado en el endpoint /system-api/login.

Ver Repositorio
5hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55462

Resumen de la vulnerabilidad

Se identificó una mala configuración de Cross-Origin Resource Sharing (CORS) en Eramba Community y Enterprise Editions v3.26.0. La aplicación refleja los encabezados Origin controlados por el atacante en el encabezado de respuesta Access-Control-Allow-Origin en el endpoint /system-api/login, mientras también establece Access-Control-Allow-Credentials: true.

Esta configuración permite emitir solicitudes de autenticación entre orígenes y que un origen remoto pueda leer las respuestas correspondientes cuando se proporcionan credenciales válidas. Los ataques estándar basados en sesiones que dependen de cookies de autenticación existentes están limitados por las protecciones SameSite del navegador.

El riesgo principal se limita a atacantes que utilizan el navegador de un usuario como pivote para autenticarse contra instancias de Eramba accesibles internamente.


Componentes afectados

  • Configuración de CORS / lógica de validación de origen
  • Endpoint de la API del sistema:
  • /system-api/login

  • Impacto

    • Configuración CORS demasiado permisiva en un endpoint de autenticación
    • Solicitudes de autenticación entre orígenes con respuestas legibles cuando se proporcionan credenciales válidas
    • Posible omisión de controles de acceso a nivel de red aprovechando el navegador de la víctima

    Vector de ataque

    Un atacante aloja una página web maliciosa que envía una solicitud de autenticación entre orígenes al endpoint /system-api/login con credentials: include. Debido a una validación CORS inadecuada, el navegador permite que el origen controlado por el atacante lea la respuesta cuando se proporcionan credenciales válidas.

    Los ataques basados en sesiones que utilizan cookies existentes se mitigan con las protecciones SameSite del navegador.


    Versiones afectadas

    Vulnerables

    • Eramba Community Edition v3.26.0
    • Eramba Enterprise Edition v3.26.0

    No afectadas

    • Eramba v3.23.3 y anteriores

    Versión corregida

    • Eramba v3.28.0

    El proveedor confirmó que el problema se resolvió reforzando la configuración de CORS y la validación de origen.


    Reconocimiento

    Descubierto y divulgado de forma responsable por:

    Sibi K
    Investigador de Seguridad

    Descargar herramienta