Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-84388-POC — Restrição Imprópria de Camadas ou Frames de UI Renderizados (CWE-1021) | Kitploit
Ferramentas/GitHubGitHub/shadowforge-cyber/cve-2026-84388-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosSegurança WebDesenvolvimento de Payloads
GitHubshadowforge-cyber/cve-2026-84388-poc

CVE-2026-84388-POC

Restrição Imprópria de Camadas ou Frames de UI Renderizados (CWE-1021)

Ver Repositório
7há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Camada de UI da Extensão Chrome do FortiPAM RCE PoC - CVE-2026-84388

Visão Geral

Este repositório contém um exploit de prova de conceito para CVE-2026-84388 (Restrição Imprópria de Camadas ou Frames de UI Renderizados, CWE-1021). A vulnerabilidade na Extensão Chrome do Fortinet FortiPAM (v7.4–8.0) permite que qualquer site visitado contorne as restrições de camada de UI, force a extensão a renderizar frames/abas controlados pelo atacante, defina o proxy do navegador e capture/transmita dados sensíveis (credenciais, sessões, etc.) de volta ao atacante.

Impacto: Um atacante remoto não autenticado obtém visibilidade total da interface FortiPAM da vítima sem interação.

Download

Entre em contato conosco para acesso privado: [email protected]

Versões Afetadas

  • Extensão Chrome do FortiPAM 7.4.0 até 8.0.0

Causa Raiz

Cabeçalho x-frame-options: DENY ausente e frame-ancestors de CSP insuficientes nas páginas privilegiadas de popup/iframe da extensão. Qualquer site pode injetar ``, forçando a extensão a renderizar conteúdo controlado pelo atacante dentro de seu próprio contexto em sandbox e expor APIs internas para injeção de proxy + streaming de captura de tela de abas.

Uso

  1. Abra qualquer site normal no Chrome/Edge (navegador da vítima).
  2. Injete o frame PoC (veja abaixo).
  3. A extensão abre abas controladas pelo atacante, aplica o proxy do atacante e transmite capturas de tela via WebSocket.
  4. O atacante se conecta ao servidor de relay para visualizar gravações de tela ao vivo do painel FortiPAM da vítima (incluindo senhas, códigos 2FA, tokens de sessão).
root@kitploit:~
# One-liner payload for any site

Execute o servidor de relay e abra sua página alvo no navegador da vítima. Pronto.

Créditos

Report & PoC: ShadowForge Cyber

Baixar ferramenta