
Security research and CVE write-ups by Steven Amador (HackinKraken) - CVE-2022-2650, CVE-2026-39338
Ricercatore: Steven Amador
Alias e Handle: HackinKraken
Assicurati di seguirmi se vuoi rimanere aggiornato. Intendo continuare a cercare e migliorare le mie competenze.
Mi sono imbattuto in wger, un'applicazione per allenamenti che aveva un sito demo e consentiva l'installazione standalone. Ho scoperto che l'applicazione non bloccava gli attacchi di forza bruta contro la pagina di login. Molto semplice, molto lineare. Questo mi ha portato alla mia prima CVE: CVE-2022-2650.
Recentemente ho deciso di incanalare i miei studi, il che mi ha portato alla mia seconda CVE: CVE-2026-39338. Questa volta si trattava di una vulnerabilità Blind XSS in una barra di ricerca in cui il JS veniva eseguito nel backend nonostante un errore ricevuto sul frontend, portandomi a esfiltrare cookie di sessione validi verso un listener "remoto".
| ID CVE | Criticalità Originale | Criticalità Post-Arricchimento NIST | Link |
|---|---|---|---|
| CVE-2022-2650 |
| Alta |
| Critica |
| https://nvd.nist.gov/vuln/detail/CVE-2022-2650 |
| CVE-2026-39338 | Alta | In sospeso | https://nvd.nist.gov/vuln/detail/CVE-2026-39338 |