Vulnerabilità
CVE-2026-97064
Scheda descrittiva ricevuta da OpenCTI e minimizzata per la consultazione nel portale Intel.
- Condivisione
- PUBLIC-OSINT
- Confidenza
- 100
- Fonte
- The CVE Program
- Aggiornata
- 26/09/2026 02:04
Descrizione
X-SpringBoot through 6.0 ships with a hardcoded static master login verification code 172839 enabled by default in the database seed. Unauthenticated attackers can authenticate as any user by submitting the public master code to the emailOrMobileLogin endpoint with a known email or mobile number.
Alias e classificazioni
CWE-1392Use of Default Credentials
Dettagli tecnici minimizzati
Nessun dato grezzo- cisa kev
- False
- cvss score
- 9.1
- cvss vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
- cvss severity
- CRITICAL
Provenienza
Riferimenti pubblici
- Proof of concept
https://github.com/LinYuanyi1/cve-request-poc/blob/master/x-springboot/02_sms-code-account-takeover.py - VulnCheck Advisory: X-SpringBoot through 6.0 Authentication Bypass via Static Master Code
https://www.vulncheck.com/advisories/x-springboot-through-6.0-authentication-bypass-via-static-master-code - Vulnerable code
https://github.com/yzcheng90/X-SpringBoot/blob/d74ddba989c0449948ff1ddb0d211b6a7ce81bfa/src/main/java/com/suke/czx/modules/sys/controller/SysLoginController.java - Default master code in seed data
https://github.com/yzcheng90/X-SpringBoot/blob/d74ddba989c0449948ff1ddb0d211b6a7ce81bfa/doc/x_springboot.sql - product
https://github.com/yzcheng90/X-SpringBoot
Correlazione EudorIA
Catalogo Intel
La vulnerabilità è presente anche nel catalogo editoriale EudorIA.
Apri analisi EudorIALa presenza in OpenCTI descrive una correlazione di intelligence e non costituisce, da sola, prova di compromissione, attribuzione legale o indicazione operativa applicabile senza verifica del contesto.