whoami

Crônicas de Hacknagem

Sou o Fernando Bortotti, operador de red team e pesquisador de segurança ofensiva. Este é o meu caderno público de pesquisa: aqui compartilho artigos, write-ups e vulnerabilidades com o propósito de difundir conhecimento na área de segurança da informação.

Os temas vão de red team e análise de vulnerabilidades a bug bounty, análise de malware e CTFs. _

~/sobre · ~/cves · github · linkedin

CVEs publicadas

Vulnerabilidades que reportei de forma responsável e que receberam identificadores CVE oficiais — todas no pgAdmin 4 (ferramenta de administração do PostgreSQL):

9.3 Stored XSS 9.0 RCE 8.1 Path Traversal 7.0 RCE 6.5 Auth Bypass 3.5 HTML Injection

Leia a análise técnica completa das 6 CVEs

CVEs

  1. Visão geral — As 6 CVEs que encontrei no pgAdmin 4
    • Resumo das seis vulnerabilidades que reportei de forma responsável no pgAdmin 4 e que foram publicadas oficialmente no cve.org, com impacto, versões afetadas e correção de cada uma.
  2. CVE-2026-12048 — Stored XSS via html-react-parser 9.3 CRÍTICA
    • Um servidor PostgreSQL malicioso (ou um objeto com nome forjado) injeta HTML arbitrário no DOM do pgAdmin, permitindo phishing dentro da própria interface.
  3. CVE-2026-12046 — RCE pré-autenticado no SQL Editor 9.0 CRÍTICA
    • Duas rotas sem @pga_login_required alcançam um pickle.loads sobre dados de sessão, abrindo caminho para execução remota de código.
  4. CVE-2026-7819 — Escrita arbitrária via symlink no File Manager 8.1 ALTA
    • O uso de abspath em vez de realpath permite escapar do diretório de armazenamento por link simbólico e escrever em qualquer caminho acessível ao processo.
  5. CVE-2026-7818 — RCE via desserialização insegura de sessões 7.0 ALTA
    • O gerenciador de sessões desserializava arquivos com pickle antes de qualquer verificação de integridade HMAC.
  6. CVE-2026-7820 — Bypass do bloqueio de conta 6.5 MÉDIA
    • A rota /login padrão do Flask-Security ignorava a coluna locked, derrotando a proteção contra força bruta.
  7. CVE-2026-12047 — HTML injection no módulo Cloud Deployment 3.5 BAIXA
    • Texto de exceções dos SDKs de nuvem era refletido sem escape no Cloud Wizard, permitindo injeção de HTML.

Análise estática de Malware

  1. Análise estática de uma variante do Agent Tesla
    • A análise estática é fundamental para compreender o funcionamento de um malware sem executá-lo, permitindo examinar sua estrutura, fluxo de controle e artefatos embutidos. Aqui essa metodologia foi aplicada para dissecar o Agent Tesla, revelando suas camadas de ofuscação e cadeia de carregamento.

Ensaios e análises

  1. Ensaio sobre Campanha de Phishing Direcionada a Pessoa Jurídica (PJ) no Brasil - Parte I
    • Mapeamento de uma campanha de phishing no Brasil direcionada a PJ, que se inicia com e-mails falsos de órgãos municipais, induzindo à instalação de extensões maliciosas no Chrome para roubo de credenciais e dados.

Bug Bounty

  1. Possível Vulnerabilidade no Steam Remote
    • Uma análise aprofundada de uma possível vulnerabilidade no Steam Remote Play: como a falha pode ser explorada e as medidas recomendadas para mitigação.
  2. SQL Injection Time-Based Blind
    • Exploração de uma vulnerabilidade de SQL Injection Time-Based Blind encontrada na API de um programa privado de bug bounty.

CTF

  1. Resolução da máquina Different CTF
    • Solução da máquina do TryHackMe explorando a vulnerabilidade do PwnKit para escalação de privilégio.

Dicas

  1. Explorando Técnicas de Redirecionamento de Tráfego para o Burp Suite!
    • Técnica para redirecionar o tráfego de uma interface diretamente para o Burp Suite, permitindo analisar requisições feitas por ferramentas de pentest ou scripts personalizados que normalmente passariam despercebidas.