Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-52268 — Обход аутентификации для FreeScout End-User Portal | Kitploit
Инструменты/GitHubGitHub/squ1dw3rm/cve-2023-52268
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsqu1dw3rm/cve-2023-52268

CVE-2023-52268

Обход аутентификации для FreeScout End-User Portal

Репозиторий
461 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксплойт обхода аутентификации портала конечного пользователя FreeScout (CVE-2023-52268)

Обзор

Этот эксплойт нацелен на уязвимость в модуле портала конечного пользователя FreeScout (версии ниже 1.0.65), которая позволяет злоумышленнику обойти аутентификацию из-за неправильного управления токенами сессии. Генерируя и проверяя токены сессии, злоумышленник может получить несанкционированный доступ к системе тикетов, выдавая себя за пользователей и получая доступ к их тикетам поддержки. Ключевой момент: сгенерированные токены сессии привязываются к другим пользователям, а не к тому, кто запрашивает аутентификацию по волшебной ссылке, что позволяет злоумышленникам выдавать себя за произвольных пользователей. Если сессия административной учетной записи скомпрометирована, злоумышленник получает полный доступ ко всем тикетам поддержки на платформе.

Зачем?

Эксплойт использует слабое управление токенами сессии в механизме аутентификации по волшебной ссылке портала конечного пользователя FreeScout. Токены сессии неправильно привязываются к другим пользователям, а не к тому, кто инициирует запрос, то есть злоумышленник может генерировать токены сессии, принадлежащие разным пользователям платформы. Эта ошибка позволяет злоумышленникам выдавать себя за пользователей и получать доступ к их тикетам поддержки без необходимости знать их учетные данные.

Воздействие

Тикеты поддержки часто содержат конфиденциальную информацию, например:

  • Учетные данные пользователей для корпоративных систем / SaaS-решений
  • Личная идентифицируемая информация (PII)
  • Внутренние коммуникации между пользователями и персоналом поддержки

Ответственное раскрытие

Поставщик уведомлен: Да
Исправление доступно: Обновите FreeScount End-User Portal до последней версии.

Скачать инструмент