CVE-2026-42281: Unauthenticated SSRF in MagicMirror²

Ho una collezione di Raspberry Pi che nel tempo ha acquisito una vita propria. Ogni modello ha il suo progetto, e periodicamente finisco su YouTube a cercare idee nuove. È così che ho conosciuto MagicMirror²: uno specchio smart open-source che usa Raspberry Pi per proiettare su un monitor retrospecchiato una serie di dashboard interattive, notizie, meteo, calendario, orari dei mezzi pubblici. L’output finale è esteticamente bello, e il progetto ha una community attiva di chi costruisce moduli personalizzati. ...

Pubblicato il 04/05/2026 · 14 minuti · 2794 parole · Astaruf

CVE-2026-41653: Stored XSS > File Exfiltration in BentoPDF

Una delle domande che mi pongo sempre quando faccio code review è: “qual è la vera superficie d’attacco di questa applicazione?”. Non in senso astratto (ogni applicazione ha superficie d’attacco), ma in senso concreto: se ottengo code execution qui, cosa raggiungo davvero? Quali dati circolano e dove vanno a finire? Ho trovato BentoPDF mentre lavoravo a un progetto personale. Stavo navigando su GitHub cercando strumenti open-source interessanti, mi ci sono imbattuto, e ho pensato: privacy-first, PDF processor completamente client-side, WebAssembly, zero backend. Architetturalmente insolito. Vale la pena approfondire. ...

Pubblicato il 29/04/2026 · 14 minuti · 2835 parole · Astaruf

CVE-2026-40487: Arbitrary File Upload > Stored XSS > Account Takeover in Postiz

Dopo l’OSWE ho iniziato ad apprezzare molto di più l’analisi white box. Quindi ogni tanto scelgo un progetto opensource che mi piace, analizzo il codice sorgente, cerco di capirne il funzionamento, e soffermandomi sulle funzioni più critiche mi chiedo: “e se qui non funzionasse come dovrebbe?”. Oggi vi racconto come ho scoperto questa Arbitrary File Upload tramite MIME-type spoofing che ha consentito una Stored XSS in Postiz, un tool open-source di social media management con più di 600 istanze esposte su internet, che permette all’attaccante di agire come la vittima: rubare API key, esfiltrare i token di tutte le integrazioni social collegate (Instagram, X, LinkedIn, Facebook, TikTok e gli altri 23 provider), pubblicare e cancellare post a nome suo, creare backdoor OAuth persistenti che sopravvivono al cambio password. ...

Pubblicato il 16/04/2026 · 10 minuti · 2102 parole · Astaruf

CVE-2022-44023: Username Enumeration via Response Messages in PwnDoc

PwnDoc fino alla versione 0.5.3 consente agli attaccanti remoti di identificare i nomi utente di account disabilitati sfruttando i messaggi di risposta durante i tentativi di autenticazione. Prodotto CVE Punteggio CVSSv3 CWE PwnDoc CVE-2022-44023 5.3 (Medio) CWE-307 Exploitation Steps Questa vulnerabilità consente l’enumerazione dei nomi utente degli account disabilitati in PwnDoc (testato sulla versione 0.5.3 - 2022-07-19) osservando le risposte del server ai tentativi di login. Scenario Esempio: Supponiamo che i seguenti utenti siano stati registrati e successivamente disabilitati in PwnDoc: ...

Pubblicato il 29/10/2022 · 2 minuti · 225 parole · Astaruf

CVE-2022-44022: Username Enumeration via Response Timing in PwnDoc

PwnDoc fino alla versione 0.5.3 consente agli attaccanti remoti di identificare i nomi utente validi sfruttando i tempi di risposta durante i tentativi di autenticazione. Prodotto CVE Punteggio CVSSv3 CWE PwnDoc CVE-2022-44022 5.3 (Medio) CWE-307 Exploitation Steps Questa vulnerabilità consente l’enumerazione degli utenti in PwnDoc (testato sulla versione 0.5.3 - 2022-07-19 e precedenti) osservando i tempi di risposta del server web durante i tentativi di accesso. Scenario Esempio: Supponiamo che i seguenti utenti siano registrati in PwnDoc: ...

Pubblicato il 29/10/2022 · 1 minuto · 127 parole · Astaruf

CVE-2020-13654 - La mia prima CVE: XSS > CSRF > Privesc to ADMIN in XWiki

Trovare la prima CVE è una di quelle cose che rimane. Non tanto per il numero assegnato, che alla fine è solo un identificatore in un database, ma per il processo: il momento in cui capisci che il bug è reale, che nessuno lo ha segnalato prima di te, e che hai la responsabilità di gestirlo in modo corretto. Lo racconto in questo post dall’inizio alla fine: la scoperta, l’exploit e infine il processo di responsible disclosure con MITRE. ...

Pubblicato il 30/12/2020 · 10 minuti · 2125 parole · Astaruf