PT-2026-77303 · Froxlor · Froxlor
CVE-2026-62988
·
Publicado
2026-08-18
·
Atualizado
2026-08-21
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Froxlor versões 2.3.7 through 2.3.7
Description
Certos comandos de API recuperam linhas completas do banco de dados e as retornam sem remover campos sensíveis. Um chamador de API autenticado com as permissões apropriadas pode obter hashes de senha e sementes TOTP (Senha de Uso Único Baseada em Tempo) codificadas em Base32 para contas de clientes, administradores e FTP. Essa exposição permite a quebra de senhas offline e a geração de códigos de segundo fator válidos, podendo levar ao controle total do painel de hospedagem ou dos recursos hospedados.
API Endpoints: 'Customers.get', 'Customers.listing', 'Admins.get', 'Admins.listing', 'Ftps.get', e 'Ftps.listing'
Vulnerable Parameters or Variables:
password e data 2faRecommendations
Atualizar para a versão 2.3.8.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Froxlor