
Prova di concetto per CVE-2025-492030: acquisizione dell'account tramite bypass della convalida del token di sessione nell'endpoint API SecureVPN /api/v1/authenticate.
Una vulnerabilità critica è stata identificata nell'applicazione SecureVPN, che consente il furto dell'account attraverso un endpoint API vulnerabile. Questo difetto potrebbe permettere agli attaccanti di ottenere accesso non autorizzato agli account utente, esponendo potenzialmente dati sensibili e compromettendo la privacy degli utenti.
La vulnerabilità risiede nel meccanismo di autenticazione dell'API SecureVPN. Nello specifico:
/api/v1/authenticateUn esempio semplificato dello sfruttamento:
curl -X POST https://securevpn.com/api/v1/authenticate \
-H "Authorization: Bearer <intercepted_token>" \
-d '{"username": "victim_user"}'