Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-14368 — Demo interativa de exploração de RCE para Eclipse CHE | Kitploit
Ferramentas/GitHubGitHub/codingchili/cve-2020-14368
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubcodingchili/cve-2020-14368

CVE-2020-14368

Demo interativa de exploração de RCE para Eclipse CHE

Ver Repositório
1há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CSWSH-THEIA-CVE-2020-14368

  • Alvo do relatório: implantação do Eclipse CHE disponível em che.openshift.io
  • Tipo de vulnerabilidade: sequestro de websocket entre sites (cross-site websocket hijack)
  • Data da descoberta: 2020-04-08
  • Autor: Robin Duda (codingchili@github)

Resumo

O endpoint de websocket /services no Eclipse CHE e no Theia é vulnerável a sequestro de websocket entre sites. Esta vulnerabilidade afeta servidores Eclipse CHE que usam autenticação por cookie ou básica, pois a conexão websocket não realiza nenhuma verificação entre sites ou autenticação no canal; o navegador automaticamente inclui quaisquer credenciais ao conectar-se a partir de domínios de terceiros. O ataque funciona exatamente como um ataque de falsificação de solicitação entre sites, exceto que é muito mais poderoso, pois concede ao atacante comunicação bidirecional.

Leia mais sobre CSWSH aqui: https://portswigger.net/web-security/websockets/cross-site-websocket-hijacking

Baixar ferramenta