Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-50633 — Proof-of-concept-Exploit für CVE-2024-50633, eine Broken Object Level Authorization (BOLA)-Schwachstelle in Indico v3.2.9–v3.3.2, die unbefugten Zugriff auf sensible Benutzerdaten über manipulierte API-Anfragen ermöglicht. | Kitploit
Tools/GitHubGitHub/cetinpy/cve-2024-50633
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsInformationsbeschaffungPenetrationstests
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Proof-of-concept-Exploit für CVE-2024-50633, eine Broken Object Level Authorization (BOLA)-Schwachstelle in Indico v3.2.9–v3.3.2, die unbefugten Zugriff auf sensible Benutzerdaten über manipulierte API-Anfragen ermöglicht.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-50633

🏆 - CVE-2024-50633: Indico BOLA-Sicherheitslücke

(Eine BOLA-Sicherheitslücke in Indico entdeckt und gemeldet.)


📜 Beschreibung CVE-2024-50633

Eine Broken Object Level Authorization (BOLA)-Sicherheitslücke in Indico v3.2.9 ermöglicht Angreifern den Zugriff auf sensible Benutzerinformationen durch manipulierte API-Anfragen.

Abfrage CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Technische Details

  1. Angreifbare Komponente: /api/principals
  2. Methode: Eine manipulierte POST-Anfrage kann zur Ausnutzung dieser Sicherheitslücke verwendet werden.
  3. Exploit-Beispiel:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
    

Durch Ändern des Benutzerwerts (z. B. User:2302) kann der Angreifer auf Daten eines anderen Benutzers zugreifen. Schritte zur Reproduktion: Registrieren Sie sich auf einer Indico-Website. Navigieren Sie zum Bereich „Ereignis erstellen“ und fangen Sie die POST-Anfrage mit Burp Suite ab. Ändern Sie den Parameter values auf eine andere Benutzer-ID. Beobachten Sie, dass nicht autorisierte Daten zurückgegeben werden.

🔥 Auswirkungen Diese Sicherheitslücke kann vertrauliche Informationen anderer Benutzer preisgeben. Sie durchbricht Autorisierungsgrenzen und kann zu Datenlecks führen.

⚙️ Betroffene Versionen Indico v3.2.9 bis v3.3.2

🔧 Wie beheben? für [CVE-2024-50633]

Auf die neueste Version aktualisieren: Stellen Sie sicher, dass Ihre Indico-Instanz auf die neueste gepatchte Version aktualisiert ist, in der die Sicherheitslücke behoben wurde. Überprüfen Sie die offiziellen Veröffentlichungen von Indico auf Updates.

Zugriff auf sensible Endpunkte einschränken: Wenden Sie strenge Zugriffskontrollen auf API-Endpunkte wie /api/principals an, um sicherzustellen, dass nur autorisierte Benutzer auf sensible Informationen zugreifen können. Verwenden Sie rollenbasierte Zugriffskontrollmechanismen (RBAC).

Eingabevalidierung implementieren: Validieren und bereinigen Sie benutzerseitige Eingaben in allen API-Anfragen, um unbefugten Zugriff oder Manipulation von Daten zu verhindern.

Protokolle überwachen und prüfen: Überwachen Sie regelmäßig die Serverprotokolle auf ungewöhnliche API-Anfragen oder unbefugte Zugriffsversuche auf /api/principals. Dies kann helfen, Ausnutzungsversuche zu erkennen.

Web Application Firewall (WAF) einsetzen: Der Einsatz einer WAF kann eine zusätzliche Schutzschicht gegen Ausnutzungsversuche bieten, indem bösartige Anfragen erkannt und blockiert werden.

🕵️‍♂️ Gemeldet von Çetin BİNİCİ

Tool herunterladen