Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
zeroheight-account-verification-bypass-CVE-2025-65925 — Descoberta de segurança independente – bypass na criação de conta do Zeroheight devido à falta de aplicação de verificação (corrigido em junho de 2025) | Kitploit
Ferramentas/GitHubGitHub/sneden/zeroheight-account-verification-bypass-cve-2025-65925
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubsneden/zeroheight-account-verification-bypass-cve-2025-65925

zeroheight-account-verification-bypass-CVE-2025-65925

Descoberta de segurança independente – bypass na criação de conta do Zeroheight devido à falta de aplicação de verificação (corrigido em junho de 2025)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
24há 8 mesesAinda não revisado

CVE-2025-65925 — Controle de Acesso Incorreto no Fluxo de Criação de Conta do Zeroheight

CVE Disclosure Policy

Data de Divulgação: 2025-06-11
Data de correção do fornecedor (conforme fornecedor): 2025-06-13
Data de validação do pesquisador: 2025-06-26
Descoberto por: Sneden Rebello


Resumo

Um caminho legado da API de criação de usuário permitia que contas fossem criadas sem concluir a etapa de verificação de e-mail pretendida. Embora contas não verificadas não pudessem acessar funcionalidades do produto, essa falha violou o fluxo de verificação e controle de acesso projetado e permitiu a criação de contas não intencionais (p. ex., registros de spam/falsos).

Escopo: limitado a fluxos de cadastro não autenticados.
Exposição de dados: nenhuma observada; sem acesso a dados de usuários ou sessões existentes.


Impacto (alto nível)

  • Criação de contas fora dos controles de verificação pretendidos
  • Potencial para inundação de contas de spam/falsas e impacto no uso de recursos
  • Pode contribuir para ataques de engenharia social ou cenários de ataque encadeados em modelos de ameaça mais amplos

Classificação de Impacto MITRE: Negação de Serviço (exaustão de recursos por criação não intencional de contas)

Gravidade estimada: Média (desvio da lógica de autenticação/verificação; sem exposição direta de dados)

Vetor CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Pontuação Base CVSS: 6.5 (Média)


Classificação CVE (MITRE)

  • Tipo de Vulnerabilidade: Controle de Acesso Incorreto
  • Tipo de Ataque: Remoto
  • Vetor de Ataque: Rede – acesso não autenticado a um caminho legado de criação de usuário via HTTPS
  • Componente Afetado: Processo de criação e verificação de conta de usuário (caminho legado de desvio de verificação)
  • Confirmação do Fornecedor: Sim

Afetados

  • Produto: Zeroheight (plataforma SaaS)
  • Versões: zeroheight (SaaS) – instâncias anteriores a 2025-06-13 (string de versão pública aprovada pelo fornecedor)

Mitigação (fornecedor)

O fornecedor resolveu o problema:

  1. Exigindo um token de verificação válido para todos os fluxos de criação de conta
  2. Melhorando as verificações de validação antes de processar novos registros de conta

Essas alterações garantem que contas só possam ser criadas após concluir o processo de verificação de e-mail pretendido.
Os usuários da plataforma não precisam tomar nenhuma ação além de garantir que estão na versão atual do serviço.


Cronograma

Nota: Tanto a data de correção interna do fornecedor (2025-06-13) quanto a data de validação do pesquisador (2025-06-26) são registradas para transparência.


Créditos

  • Pesquisador: Sneden Rebello (GitHub), (LinkedIn)
  • Coordenação com fornecedor: equipes de segurança e engenharia da Zeroheight

CVE

CVE-2025-65925 está publicado publicamente em cve.org Este aviso reflete a divulgação pública associada a este CVE.


Referências

  • Este aviso (público)
  • Contexto adicional do fornecedor mantido em privado conforme sua solicitação

Política de Divulgação

Isso segue a divulgação coordenada de vulnerabilidades. Os detalhes públicos são intencionalmente de alto nível conforme solicitação do fornecedor; nenhum identificador interno, detalhes de infraestrutura ou endpoints específicos são incluídos. Consulte DISCLOSURE_POLICY.md para mais informações.

Baixar ferramenta
Data e Hora (UTC-04:00)Evento
2025-06-11 12:09Fornecedor confirmou recebimento do relatório e iniciou revisão
2025-06-12 12:04Fornecedor confirmou que a parte de alta gravidade será tratada (itens de baixa gravidade despriorizados)
2025-06-13Fornecedor informa correção implantada para o problema de verificação de criação de usuário
2025-06-26 09:09Fornecedor notificou pesquisador sobre implantação; pesquisador validou a correção
2025-07-29Fornecedor confirmou endurecimento adicional de redirecionamento (item de baixa gravidade, não CVE); pesquisador testou novamente com sucesso
2025-12-18ID CVE atribuído (CVE-2025-65925)
2025-12-28Aviso público publicado pelo pesquisador
2025-12-30ID CVE publicado (CVE-2025-65925)