
POC Badgermeter Monitor-Tool - CVE-2024-1301
CVE-2024-1301: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Software-Link: https://www.s-can.at/en/product/monitool/
Version: 4.6.3
@author: Guillermo García Molina
Beschreibung: In s:can moni:tools bis einschließlich Version 4.6.3 könnte ein nicht authentifizierter Angreifer durch SQL-Injection vollen Zugriff auf die Datenbank erhalten. Dies kann zu Vertraulichkeitsverlust, Integritätsverlust und DoS führen.
Der Parameter j_username, der in der Login-Anfrage enthalten ist, ist von einer SQL-Injection-Schwachstelle betroffen. Im folgenden Bild wird die Anfrage gezeigt, bei der der Payload test'+AND+1=(SELECT+1+FROM+PG_SLEEP(10))+AND+'GKZy'='GKZy&j_password=test enthalten ist, was die Datenbank zwingt, 10 Sekunden zu warten, bevor die Antwort gesendet wird:


Mithilfe der blinden SQL-Injection-Technik (https://owasp.org/www-community/attacks/Blind_SQL_Injection) war es möglich, alle Daten der Datenbank zu extrahieren, beispielsweise das Dumpen der User-Tabelle der ipc-Datenbank:
