
Security research and CVE write-ups by Steven Amador (HackinKraken) - CVE-2022-2650, CVE-2026-39338
Исследователь: Steven Amador
Псевдоним и ник: HackinKraken
Обязательно подписывайтесь, если хотите оставаться в курсе. Я намерен продолжать искать и совершенствовать свои навыки.
Я наткнулся на wger — приложение для тренировок, у которого был демонстрационный сайт и которое допускало автономную установку. Я обнаружил, что приложение не блокирует брутфорс-атаки на странице входа. Очень просто, очень прямолинейно. Это привело к моей первой CVE: CVE-2022-2650.
Недавно я решил направить свои исследования, что привело к моей второй CVE: CVE-2026-39338. На этот раз это была уязвимость Blind XSS в строке поиска, где JS выполнялся в бэкенде, несмотря на ошибку на фронтенде, что позволило мне экфильтровать действительные сессионные cookie на «удалённый» слушатель.
| CVE ID | Исходная критичность | Критичность после обогащения NIST | Ссылка |
|---|---|---|---|
| CVE-2022-2650 |
| Высокая |
| Критическая |
| https://nvd.nist.gov/vuln/detail/CVE-2022-2650 |
| CVE-2026-39338 | Высокая | Ожидается | https://nvd.nist.gov/vuln/detail/CVE-2026-39338 |