Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2018-7691 — A API REST do SSC contém vulnerabilidades de Referência Direta Insegura a Objetos (IDOR) no Fortify Software Security Center (SSC) 17.10, 17.20 e 18.10 | Kitploit
Ferramentas/GitHubGitHub/alt3kx/cve-2018-7691
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesTestes de Penetração
GitHubalt3kx/cve-2018-7691

CVE-2018-7691

A API REST do SSC contém vulnerabilidades de Referência Direta Insegura a Objetos (IDOR) no Fortify Software Security Center (SSC) 17.10, 17.20 e 18.10

Ver Repositório
1há 7 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2018-7691

A API REST do SSC contém vulnerabilidades de Insecure Direct Object Reference (IDOR) que permitem que usuários autenticados acessem detalhes arbitrários dos usuários locais e LDAP via método POST e detalhes arbitrários dos projetos Fortify de outros usuários via método GET.

Publicação do Exploit-DB em https://www.exploit-db.com/exploits/45990

Publicação do PacketStorm em https://packetstormsecurity.com/files/150771/Fortify-SSC-17.10-17.20-18.10-User-Detail-Insecure-Direct-Object-Reference.html

Timeline

================
2018-05-24: Descoberto
2018-05-25: Reteste do ambiente PRO
2018-05-31: Notificação do fornecedor, dois problemas encontrados
2018-05-31: Feedback do fornecedor recebido
2018-06-01: Comunicação interna
2018-06-01: Feedback do fornecedor, dois problemas confirmados
2018-06-05: Notificação do fornecedor, novo problema encontrado
2018-06-06: Feedback do fornecedor, avaliando submissão High
2018-06-08: Feedback do fornecedor, problema High confirmado
2018-06-19: Pesquisador, lembrete enviado
2018-06-22: Feedback do fornecedor, resumo dos CVEs tratados de forma oficial
2018-06-26: Feedback do fornecedor, Hotfix oficial para o problema High disponível para teste
2018-06-29: Feedback do pesquisador
2018-07-02: Feedback do pesquisador
2018-07-04: Feedback do pesquisador, Hotfix testado no ambiente QA
2018-07-05: Feedback do fornecedor, correções agendadas para Ago/Set 2018
2018-08-02: Lembrete ao fornecedor, feedback recebido OK!
2018-09-26: Lembrete ao fornecedor, feedback recebido OK!
2018-09-26: Correções recebidas do fornecedor
2018-10-02: Ambiente QA interno falhou, reconstruindo o ecossistema do pesquisador
2018-10-11: Ambiente QA interno falhou, reconstruindo o ecossistema do pesquisador
2018-10-11: Feedback do fornecedor, detalhes técnicos fornecidos ao pesquisador
2018-10-16: Correções agora testadas no ambiente QA
2018-11-08: Lembrete recebido do fornecedor, feedback fornecido pelo pesquisador
2018-11-09: Re-teste das correções no ambiente QA
2018-11-15: Re-teste das correções no ambiente QA agora com a versão SSC 18.20 implantada
2018-11-21: Feedback do pesquisador
2018-11-23: Correções funcionando bem/confirmadas pelo pesquisador
2018-11-23: Feedback do fornecedor, detalhes finais para divulgar o CVE e correções oficiais disponíveis para os clientes.
2018-11-26: Feedback do fornecedor, CVE e correções oficiais a serem divulgados
2018-11-26: Acordos com o fornecedor para publicar o CVE/Advisory.
2018-12-12: Relatório público

Patch e créditos do Microfocus (Produto Fortify):

https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

vendor_patch_and_credits_12 12 18

Autor

Alex Hernandez, também conhecido como (@_alt3kx_)

Minha lista atual de exploits @exploit-db:
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576

CVE-2018-7691 com screenshots sexy aqui: https://medium.com/@alt3kx

Baixar ferramenta