Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-27893 — Divulgação detalhada do CVE-2025-27893: uma vulnerabilidade de manipulação de parâmetros web autenticada na plataforma Archer 6.x que permite modificação não autorizada de campos de registros imutáveis, com etapas de reprodução e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/nastycrow/cve-2025-27893
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubnastycrow/cve-2025-27893

CVE-2025-27893

Divulgação detalhada do CVE-2025-27893: uma vulnerabilidade de manipulação de parâmetros web autenticada na plataforma Archer 6.x que permite modificação não autorizada de campos de registros imutáveis, com etapas de reprodução e orientações de mitigação.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-27893: Controle Externo de Parâmetro Web Assumido como Imutável na Plataforma Archer

Descrição

Na Plataforma Archer 6 até 6.14.00202.10024, um usuário autenticado com privilégios de criação de registros pode manipular campos imutáveis, como a data de criação, interceptando e modificando uma solicitação Copy através de um URI GenericContent/Record.aspx?id=. Isso permite modificação não autorizada de metadados gerados pelo sistema, comprometendo a integridade dos dados e potencialmente afetando auditoria, conformidade e controles de segurança.

Produtos Afetados

  • Fornecedor: ArcherIRM
  • Produto: Archer
  • Versão: 6.14.00202.10024

Tipo de Vulnerabilidade

  • CWE-472: Controle Externo de Parâmetro Web Assumido como Imutável

Pontuação CVSS 3.1

  • Pontuação Base: 1.8
  • Vetor: AV:A/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N

Impacto

  • Violação de Integridade: Permite modificação não autorizada de metadados gerados pelo sistema.
  • Risco de Conformidade: Pode afetar logs de auditoria e rastreamento de conformidade.

Componente Afetado

  • Integridade de Registros: A vulnerabilidade afeta a integridade dos registros no sistema Archer.

Vetores de Ataque

Passos para Reproduzir

  1. Pré-requisitos: O atacante deve ter uma conta de usuário autenticada com privilégios de criação de registros.
  2. Seleção de Alvo: Identifique um registro existente para manipular.
  3. Iniciando o Exploit:
    • Selecione o registro alvo e inicie a função "Copy" através do menu de três pontos.
    • Isso aciona a seguinte solicitação HTTP:
      root@kitploit:~
      POST /RSAarcher/GenericContent/Record.aspx?id=RECORD_ID&moduleId=NUM&levelSelection=NUM&RecordSet=True&Mode=Edit&pr=VALUE&rr=VALUE
      
  4. Manipulando a Solicitação:
    • Intercepte a solicitação usando uma ferramenta como o Burp Suite.
    • Modifique campos imutáveis como a Data de Criação antes de enviar a solicitação.
  5. Finalizando o Exploit:
    • Envie a solicitação modificada.
    • Ao invés de concluir o processo "Copy", cancele a operação para finalizar as modificações não autorizadas.

Descobridor

  • Nome: Hattan Hassan D Althobaiti

Referências

  • CWE-472
  • Site Oficial da ArcherIRM

Mitigação

  • Ação do Fornecedor: A ArcherIRM deve aplicar validação adequada para evitar modificação de metadados gerados pelo sistema.
  • Soluções Alternativas: Restrinja o acesso à função "Copy" para usuários não administrativos.

Aviso: Esta informação é apenas para fins educacionais. O descobridor e o publicador não são responsáveis pelo uso indevido da vulnerabilidade divulgada.

Baixar ferramenta