Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-26984 — Uma vulnerabilidade na função de redefinição de senha do Peppermint v0.2.4 permite que atacantes acessem os e-mails e senhas da página Tickets por meio de uma solicitação manipulada. | Kitploit
Ferramentas/GitHubGitHub/bypazs/cve-2023-26984
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubbypazs/cve-2023-26984

CVE-2023-26984

Uma vulnerabilidade na função de redefinição de senha do Peppermint v0.2.4 permite que atacantes acessem os e-mails e senhas da página Tickets por meio de uma solicitação manipulada.

Ver Repositório
45há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-26984

Explicação da vulnerabilidade:

Um problema na função de redefinição de senha do Peppermint v0.2.4 permite que atacantes acessem os e-mails e senhas da página de Tickets por meio de uma solicitação maliciosa.

Vetores de ataque:

O atacante precisava fazer login com o papel de usuário e redefinir a senha. Em seguida, interceptar o tráfego e alterar o id para o papel de admin ou outro usuário. (Um atacante pode ver o e-mail e a senha da página de Tickets se criar um ticket.). Depois disso, o atacante pode fazer login com a nova senha usando a conta de admin.

Afetado:

  • http://localhost:5001/settings

  • http://localhost:5001/api/v1/users/resetpassword

  • POST

    • /api/v1/users/resetpassword
    • {"password":"P@ssw0rd","id":1}

Testado em:

  1. peppermint versão 0.2.4 (https://github.com/Peppermint-Lab/peppermint/tree/master)

Passos para o ataque:

  1. Insira seu nome de usuário e senha; a conta deve ter privilégios baixos.
  2. Selecione View profile, selecione Password, intercepte o tráfego e preencha a nova senha.
  3. Altere o id para o id de admin e encaminhe a solicitação.
  4. Agora você pode fazer login com a conta de admin.

Descobridor:

:shipit: Thapanarath Khempetch

Linha do tempo de divulgação:

  • 2023–02–25: Vulnerabilidade descoberta.
  • 2023–02–26: Vulnerabilidade relatada à corporação MITRE.
  • 2023–03–29: CVE foi reservado.
  • 2023–03–29: Divulgação pública da vulnerabilidade.

Referência:

  1. https://github.com/Peppermint-Lab/peppermint/tree/master

  2. https://peppermint.sh/

Baixar ferramenta