Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55462 — Documentação técnica e prova de conceito para CVE-2025-55462, uma configuração incorreta de CORS no Eramba v3.26.0 que permite requisições de autenticação de origem cruzada no endpoint /system-api/login. | Kitploit
Ferramentas/GitHubGitHub/sibikrish001/cve-2025-55462
Análise de VulnerabilidadesSegurança WebTestes de PenetraçãoAutenticaçãoConfiguração IncorretaSegurança de API
GitHubsibikrish001/cve-2025-55462

CVE-2025-55462

Documentação técnica e prova de conceito para CVE-2025-55462, uma configuração incorreta de CORS no Eramba v3.26.0 que permite requisições de autenticação de origem cruzada no endpoint /system-api/login.

Ver Repositório
5há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55462

Resumo da Vulnerabilidade

Foi identificada uma configuração incorreta de Compartilhamento de Recursos entre Origens (CORS) nas edições Community e Enterprise do Eramba v3.26.0. A aplicação reflete cabeçalhos Origin controlados pelo atacante no cabeçalho de resposta Access-Control-Allow-Origin no endpoint /system-api/login, além de definir Access-Control-Allow-Credentials: true.

Essa configuração permite que solicitações de autenticação entre origens sejam emitidas e que as respostas correspondentes sejam lidas por uma origem remota quando credenciais válidas são fornecidas. Ataques baseados em sessão padrão que dependem de cookies de autenticação existentes são limitados pelas proteções SameSite do navegador.

O risco principal está limitado a atacantes que fazem pivô pelo navegador do usuário para autenticar contra instâncias do Eramba acessíveis internamente.


Componentes Afetados

  • Configuração de CORS / lógica de validação de Origin
  • Endpoint da API do sistema:
    • /system-api/login

Impacto

  • Configuração de CORS excessivamente permissiva em um endpoint de autenticação
  • Solicitações de autenticação entre origens com respostas legíveis quando credenciais válidas são fornecidas
  • Possível contorno de controles de acesso em nível de rede por meio do navegador da vítima

Vetor de Ataque

Um atacante hospeda uma página web maliciosa que emite uma solicitação de autenticação entre origens para o endpoint /system-api/login com credentials: include. Devido à validação inadequada de CORS, o navegador permite que a resposta seja lida pela origem controlada pelo atacante quando credenciais válidas são fornecidas.

Ataques baseados em sessão que usam cookies existentes são mitigados pelas proteções SameSite do navegador.


Versões Afetadas

Vulneráveis

  • Eramba Community Edition v3.26.0
  • Eramba Enterprise Edition v3.26.0

Não Afetadas

  • Eramba v3.23.3 e anteriores

Versão Corrigida

  • Eramba v3.28.0

O fornecedor confirmou que o problema foi resolvido reforçando a configuração de CORS e a validação de origem.


Reconhecimento

Descoberto e divulgado de forma responsável por:

Sibi K
Pesquisador de Segurança

Baixar ferramenta