whoami
Crônicas de Hacknagem
Sou o Fernando Bortotti, operador de red team e pesquisador de segurança ofensiva. Este é o meu caderno público de pesquisa: aqui compartilho artigos, write-ups e vulnerabilidades com o propósito de difundir conhecimento na área de segurança da informação.
Os temas vão de red team e análise de vulnerabilidades a bug bounty, análise de malware e CTFs. _
CVEs publicadas
Vulnerabilidades que reportei de forma responsável e que receberam identificadores CVE oficiais — todas no pgAdmin 4 (ferramenta de administração do PostgreSQL):
9.3 Stored XSS 9.0 RCE 8.1 Path Traversal 7.0 RCE 6.5 Auth Bypass 3.5 HTML Injection
CVEs
- Visão geral — As 6 CVEs que encontrei no pgAdmin 4
- Resumo das seis vulnerabilidades que reportei de forma responsável no pgAdmin 4 e que foram publicadas oficialmente no cve.org, com impacto, versões afetadas e correção de cada uma.
- CVE-2026-12048 — Stored XSS via
html-react-parser9.3 CRÍTICA- Um servidor PostgreSQL malicioso (ou um objeto com nome forjado) injeta HTML arbitrário no DOM do pgAdmin, permitindo phishing dentro da própria interface.
- CVE-2026-12046 — RCE pré-autenticado no SQL Editor 9.0 CRÍTICA
- Duas rotas sem
@pga_login_requiredalcançam umpickle.loadssobre dados de sessão, abrindo caminho para execução remota de código.
- Duas rotas sem
- CVE-2026-7819 — Escrita arbitrária via symlink no File Manager 8.1 ALTA
- O uso de
abspathem vez derealpathpermite escapar do diretório de armazenamento por link simbólico e escrever em qualquer caminho acessível ao processo.
- O uso de
- CVE-2026-7818 — RCE via desserialização insegura de sessões 7.0 ALTA
- O gerenciador de sessões desserializava arquivos com
pickleantes de qualquer verificação de integridade HMAC.
- O gerenciador de sessões desserializava arquivos com
- CVE-2026-7820 — Bypass do bloqueio de conta 6.5 MÉDIA
- A rota
/loginpadrão do Flask-Security ignorava a colunalocked, derrotando a proteção contra força bruta.
- A rota
- CVE-2026-12047 — HTML injection no módulo Cloud Deployment 3.5 BAIXA
- Texto de exceções dos SDKs de nuvem era refletido sem escape no Cloud Wizard, permitindo injeção de HTML.
Análise estática de Malware
- Análise estática de uma variante do Agent Tesla
- A análise estática é fundamental para compreender o funcionamento de um malware sem executá-lo, permitindo examinar sua estrutura, fluxo de controle e artefatos embutidos. Aqui essa metodologia foi aplicada para dissecar o Agent Tesla, revelando suas camadas de ofuscação e cadeia de carregamento.
Ensaios e análises
- Ensaio sobre Campanha de Phishing Direcionada a Pessoa Jurídica (PJ) no Brasil - Parte I
- Mapeamento de uma campanha de phishing no Brasil direcionada a PJ, que se inicia com e-mails falsos de órgãos municipais, induzindo à instalação de extensões maliciosas no Chrome para roubo de credenciais e dados.
Bug Bounty
- Possível Vulnerabilidade no Steam Remote
- Uma análise aprofundada de uma possível vulnerabilidade no Steam Remote Play: como a falha pode ser explorada e as medidas recomendadas para mitigação.
- SQL Injection Time-Based Blind
- Exploração de uma vulnerabilidade de SQL Injection Time-Based Blind encontrada na API de um programa privado de bug bounty.
CTF
- Resolução da máquina Different CTF
- Solução da máquina do TryHackMe explorando a vulnerabilidade do PwnKit para escalação de privilégio.
Dicas
- Explorando Técnicas de Redirecionamento de Tráfego para o Burp Suite!
- Técnica para redirecionar o tráfego de uma interface diretamente para o Burp Suite, permitindo analisar requisições feitas por ferramentas de pentest ou scripts personalizados que normalmente passariam despercebidas.