
Security research and CVE write-ups by Steven Amador (HackinKraken) - CVE-2022-2650, CVE-2026-39338
研究者: Steven Amador
別名 & ハンドル: HackinKraken
最新情報を受け取りたい方はぜひフォローしてください。引き続き調査を続け、スキルセットを向上させるつもりです。
wger というワークアウトアプリケーションを見つけました。デモサイトがあり、スタンドアロンインストールも可能でした。このアプリケーションがログインページに対するブルートフォース攻撃をブロックしないことを発見しました。非常にシンプルで単純な脆弱性です。これが私の最初のCVE: CVE-2022-2650 につながりました。
最近、勉強の方向性を決めた結果、2つ目のCVE: CVE-2026-39338 に至りました。今回は検索バーにおけるブラインドXSS脆弱性で、フロントエンドでエラーが返されるにもかかわらずJSがバックエンドで実行され、有効なセッションクッキーを「リモート」のリスナーに外部流出させることができました。
| CVE ID | 元の重要度 | NIST拡張後の重要度 | リンク |
|---|---|---|---|
| CVE-2022-2650 | 高 | 重大 | https://nvd.nist.gov/vuln/detail/CVE-2022-2650 |
| CVE-2026-39338 | 高 | 保留中 | https://nvd.nist.gov/vuln/detail/CVE-2026-39338 |