
Security research and CVE write-ups by Steven Amador (HackinKraken) - CVE-2022-2650, CVE-2026-39338
연구자: Steven Amador
별칭 & 핸들: HackinKraken
계속 업데이트를 받고 싶다면 꼭 팔로우하세요. 저는 계속해서 탐색하고 제 기술을 향상시킬 계획입니다.
우연히 wger를 발견했습니다. 데모 사이트가 있고 독립 설치가 가능한 운동 애플리케이션이었습니다. 이 애플리케이션은 로그인 페이지에 대한 무차별 대입 공격을 차단하지 않는다는 것을 알게 되었습니다. 매우 단순하고, 매우 명확했습니다. 이로 인해 첫 CVE인 CVE-2022-2650이 나왔습니다.
최근에 공부를 집중하기로 결심했고, 그 결과 두 번째 CVE인 CVE-2026-39338을 발견했습니다. 이번에는 검색 창에서 발견된 블라인드 XSS 취약점이었습니다. 프런트엔드에서 오류가 반환되었음에도 불구하고 JS가 백엔드에서 실행되어, 유효한 세션 쿠키를 "원격" 리스너로 유출할 수 있었습니다.
| CVE ID | 최초 심각도 | NIST 보강 후 심각도 | 링크 |
|---|---|---|---|
| CVE-2022-2650 | 높음 | 치명적 | https://nvd.nist.gov/vuln/detail/CVE-2022-2650 |
| CVE-2026-39338 | 높음 | 대기 중 | https://nvd.nist.gov/vuln/detail/CVE-2026-39338 |