Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-30655 — Security advisory for CVE-2026-30655: unauthenticated SQL injection in esiclivre (/reset/index.php). | Kitploit
Tools/GitHubGitHub/brynax/cve-2026-30655
Vulnerability AnalysisExploitationInformation GatheringWeb SecurityDatabase Security
GitHubbrynax/cve-2026-30655

CVE-2026-30655

Security advisory for CVE-2026-30655: unauthenticated SQL injection in esiclivre (/reset/index.php).

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-30655 — SQL-Injection in esiclivre (Passwort zurücksetzen)

Zusammenfassung

Eine SQL-Injection-Schwachstelle existiert im Endpunkt zum Zurücksetzen des Passworts von esiclivre. Ein nicht authentifizierter Angreifer kann SQL über den POST-Parameter cpfcnpj injizieren, was möglicherweise zu unbefugtem Zugriff auf sensible Informationen führt.

Betroffenes Projekt

  • Repository: https://github.com/esiclivre/esiclivre
  • Betroffene Versionen: v0.2.2 und früher
  • Betroffener Commit: bis einschließlich 0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7

Technische Details

  • Endpunkt: POST /reset/index.php
  • Parameter: cpfcnpj
  • Ursache: Benutzereingaben werden in der Methode Solicitante::resetaSenha() ohne Parametrisierung in eine SQL-Abfrage concateniert.

Auswirkungen

  • Möglicher unbefugter Zugriff auf sensible Datenbankinformationen (Informationsoffenlegung).

Mitigation / Lösung

Zum Zeitpunkt der Veröffentlichung ist kein Upstream-Fix verfügbar. Empfohlene Abhilfe:

  • Verwenden Sie parametrisierte Abfragen (vorbereitete Anweisungen) für den Datenbankzugriff.
  • Validieren und bereinigen Sie Benutzereingaben.
  • Erwägen Sie, den Zugriff auf den Endpunkt zum Zurücksetzen des Passworts vorübergehend einzuschränken, bis ein Patch verfügbar ist.

Zeitplan

  • 2025-04-12: An Anbieter/Maintainer gemeldet
  • 2026-02-09: CVE-Anfrage eingereicht
  • 2026-03-23: CVE-2026-30655 zugewiesen

Danksagungen

Entdeckt von Bryan Romero (https://github.com/brynax).

Tool herunterladen