Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/saykino/cve-2023-34732
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubsaykino/cve-2023-34732

CVE-2023-34732

Exploração de prova de conceito para CVE-2023-34732 demonstrando abuso de função autenticada no Flytxt NEON-dX para forçar e redefinir senhas de usuários, permitindo a tomada de conta.

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-34732 Abuso de Função Autenticada para Tomada de Conta

Descrição

Um atacante pode realizar força bruta na senha de qualquer usuário (incluindo administradores) usando o parâmetro userId na funcionalidade de alteração de senha e alterar a senha do usuário para uma nova escolhida pelo atacante.


Pontuação CVSS: 8.8 (Alta)


Tipo de Ataque

  • Remoto (Autenticado)

Versões Afetadas

  • versões anteriores a <= v0.0.1

Fornecedor do Produto

  • Flytxt - NEON-dX

Base de Código do Produto Afetado

  • NEON-dX - v0.0.1-SNAPSHOT-6.9-qa-2-9-g5502a0c

Componente Afetado

  • função de alteração de senha.

Mitigações

  • A funcionalidade de atualização de senha deve ser baseada no cookie de sessão em vez do parâmetro userId.
  • Use limite de taxa de requisições.

Detalhes da Vulnerabilidade

  • A funcionalidade de alteração de senha depende do parâmetro userId em vez da sessão ou token atualmente autenticado. Isso permite que um atacante enumere ou realize força bruta sobre os identificadores de outros usuários e redefina suas senhas, resultando em tomada de conta.

Versões corrigidas

  • v0.0.1 > versões posteriores

Descobridor

  • Yazan Abu-Nadi
Baixar ferramenta