Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36228 — Prova de conceito para CVE-2026-36228 demonstrando uma vulnerabilidade de negação de serviço no Easy Chat Server 3.1 através do parâmetro mtowho muito grande. Simulação (dry-run) por padrão; destinado a pesquisa de segurança autorizada e reprodução local. | Kitploit
Ferramentas/GitHubGitHub/nullbyte8080/cve-2026-36228
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnullbyte8080/cve-2026-36228

CVE-2026-36228

Prova de conceito para CVE-2026-36228 demonstrando uma vulnerabilidade de negação de serviço no Easy Chat Server 3.1 através do parâmetro mtowho muito grande. Simulação (dry-run) por padrão; destinado a pesquisa de segurança autorizada e reprodução local.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 2 mesesAinda não revisado

CVE-2026-36228: Prova de Conceito de Negação de Serviço na Mensagem de Chat mtowho do Easy Chat Server 3.1

Este repositório contém uma prova de conceito benigna por padrão para CVE-2026-36228, um problema de negação de serviço no tratamento de mensagens de chat do Easy Chat Server 3.1.

Este repositório é apenas para pesquisa de segurança autorizada e reprodução local. Não o utilize contra sistemas que você não possui ou não tem permissão explícita para testar.

Resumo

O Easy Chat Server 3.1 pode encerrar inesperadamente ao processar uma solicitação de mensagem de chat contendo uma grande carga útil no campo de destinatário mtowho. O problema foi observado após autenticar como um usuário válido, entrar em uma sessão de chat e enviar uma solicitação de mensagem com aproximadamente 40.000 caracteres A em mtowho.

A PoC pública é uma simulação (dry-run) por padrão. Ela imprime a solicitação HTTP gerada, a menos que o operador passe explicitamente --send.

Descobridor

Vaibhav D. Barkade

Produto Afetado

  • Produto: Easy Chat Server
  • Versão: 3.1
  • Componente: Funcionalidade de mensagens do chat
  • Endpoint: /body2.ghp
  • Parâmetro: mtowho
  • Tipo de ataque: Remoto
  • Impacto: Negação de Serviço

Uso

Visualize a solicitação gerada sem enviar tráfego:

root@kitploit:~
python3 poc.py 127.0.0.1 80

Envie a solicitação contra um alvo de laboratório autorizado:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --send

Se o alvo exigir um cookie de sessão autenticado, passe-o explicitamente:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --cookie 'SESSIONID=example' --send

Altere o tamanho da carga útil:

root@kitploit:~
python3 poc.py 127.0.0.1 80 --payload-size 40000 --send

Resultado Esperado

Em um alvo de laboratório vulnerável, enviar o campo mtowho superdimensionado pode fazer com que o processo do Easy Chat Server termine inesperadamente ao processar a solicitação de mensagem de chat.

Gravidade

O impacto direto é a negação remota de serviço. A gravidade é normalmente alta quando um usuário autenticado com baixos privilégios pode derrubar repetidamente o serviço pela rede. Pode ser menor se a exploração exigir acesso privilegiado ou uma condição de implantação não padrão.

Mitigação

  • Impor comprimentos máximos estritos para parâmetros de mensagens de chat.
  • Rejeitar valores mtowho superdimensionados antes do processamento.
  • Validar nomes de usuário destinatários em relação a usuários conhecidos em vez de confiar nos valores brutos da solicitação.
  • Adicionar tratamento robusto de exceções em torno da análise de mensagens de chat.
  • Executar o serviço sob um supervisor que possa reiniciá-lo após uma falha.
Baixar ferramenta