Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-4696 — https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3 | Kitploit
Ferramentas/GitHubGitHub/mnqazi/cve-2023-4696
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de Penetração
GitHubmnqazi/cve-2023-4696

CVE-2023-4696

https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3

Ver Repositório
11há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-4696

Assunção de Conta Devido ao Tratamento Incorreto de Tokens JWT em memos < v0.13.2

Descrição

Quero destacar uma vulnerabilidade de segurança significativa que descobri recentemente no sistema usememos/memos. Essa vulnerabilidade tem o potencial de permitir que qualquer usuário modifique os dados de outro usuário, incluindo a senha, com relativa facilidade. Ao explorar essa falha, atacantes podem obter acesso não autorizado a informações confidenciais, levando a uma série de preocupações de segurança e privacidade. Vamos analisar os detalhes desta descoberta. No cerne dessa vulnerabilidade está o tratamento de JSON Web Tokens (JWTs), um mecanismo comumente usado para troca segura de dados. No sistema usememos/memos, o servidor falha em verificar adequadamente se o token JWT foi emitido legitimamente. Essa omissão significa que até mesmo um JWT modificado, criado com ferramentas como https://token.dev, pode passar pelas defesas do sistema.

Prova de Conceito

Miniatura do Vídeo

Impacto

As consequências desta vulnerabilidade são abrangentes e podem ter um impacto significativo na segurança e na privacidade do sistema afetado:

Assunção de Conta: Um atacante munido de um token JWT forjado pode facilmente alterar a senha de qualquer usuário. Isso essencialmente concede a ele controle total sobre a conta do usuário afetado. Violações de Privacidade: Modificações não autorizadas no endereço de e-mail de um usuário podem resultar em sérias violações de privacidade, expondo informações confidenciais sem o consentimento do usuário. Vazamentos de Dados: Alterar o endereço de e-mail de um usuário pode levar a acesso não autorizado às suas informações confidenciais, podendo culminar em um vazamento de dados. Tais vazamentos podem ter graves consequências legais e financeiras tanto para os usuários quanto para a organização. Danos à Reputação: Além dos riscos mencionados, os atacantes podem explorar essa vulnerabilidade para difamar usuários ou manchar a reputação da organização, causando potencialmente danos duradouros.

Referências

Para mais detalhes sobre esta vulnerabilidade, consulte os seguintes recursos:

  • Relatório do huntr.dev
  • Medium Blog - Assunção de Conta Devido ao Tratamento Incorreto de Tokens JWT em memos < v0.13.2

Você também pode me seguir para atualizações sobre minha pesquisa e outros tópicos relacionados à segurança:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

Vamos priorizar a segurança e proteger nossos sistemas de ameaças potenciais. Fique atento! 💻🔒

Baixar ferramenta