Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/sornram9254/cve-2022-38577-processmaker
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingArchived
GitHubsornram9254/cve-2022-38577-processmaker

CVE-2022-38577-Processmaker

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ProcessMaker v3.5.4 이전 버전에서 사용자 프로필 페이지에 안전하지 않은 권한이 있는 것으로 발견되었습니다. 이 취약점으로 인해 공격자는 일반 사용자를 관리자로 권한 상승시킬 수 있습니다.

저장소 보기
3131년 전아직 검토되지 않음

이 저장소는 보관 처리되었으며 다음으로 이동되었습니다: https://github.com/sornram9254/CVE-BBP-VDP


ProcessMaker - 사용자 프로필 권한 상승

CVE-2022-38577

ProcessMaker v3.5.4 이전 버전에서 사용자 프로필 페이지에 안전하지 않은 권한이 존재하는 것으로 발견되었습니다. 이 취약점을 통해 공격자는 일반 사용자를 관리자로 승격시킬 수 있습니다.

* 이 익스플로잇은 Metasploit 모듈 (ProcessMaker Plugin Upload) - exploit/multi/http/processmaker_plugin_upload 과 함께 사용하여 시스템 접근 권한을 획득할 수 있습니다.

root@kitploit:~
권한 상승 재현 방법.
2.5.0 - 3.0 GA의 경우:
    1. 일반 사용자로 로그인합니다.
    2. 프로필 정보 업데이트 시 POST 요청 양식에서 "USR_ROLE"을 "PROCESSMAKER_ADMIN"으로 변경합니다.
    3. 페이지를 새로고침하여 새 역할을 확인합니다.

3.2.1 및 이전 버전의 경우:
    1. 일반 사용자로 로그인합니다.
    2. "/sysworkflow/en/neoclassic/roles/roles_Ajax?request=rolesList&_dc={epoch_time}" 요청을 통해 역할 ID를 획득합니다.
    3. "/sysworkflow/en/neoclassic/roles/data_rolesPermissions?rUID={Role_ID}&type=show" 요청을 통해 권한 ID를 획득합니다.
    4. 다음 POST 본문 요청을 사용하여 권한 상승을 위해 역할을 업데이트합니다:
    POST /sysworkflow/en/neoclassic/roles/roles_Ajax
    request=assignPermissionToRoleMultiple&ROL_UID={Role_ID}&PER_UID={PERMISSION_ID}

https://youtu.be/PVaChDG3ZQ0
CVE-2022-38577 : ProcessMaker - 사용자 프로필 권한 상승

TODO: 코드 최적화 [requests module] 및 예외 처리.

참고:
[x] https://nvd.nist.gov/vuln/detail/CVE-2022-38577
[x] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38577
[x] https://packetstormsecurity.com/files/168427/ProcessMaker-Privilege-Escalation.html
[x] https://drive.google.com/file/d/1iP9NYUkYEy_FGMpcnTkUWn8nGcqDT02_/view?usp=sharing

도구 다운로드