Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-34327 — Comprobador de prueba de concepto para inyección SQL ciega basada en tiempo en password-reset-token.php; envía solicitudes POST manipuladas y detecta respuestas retardadas para CVE-2024-34327. | Kitploit
Herramientas/GitHubGitHub/0xsu3ks/cve-2024-34327
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHub0xsu3ks/cve-2024-34327

CVE-2024-34327

Comprobador de prueba de concepto para inyección SQL ciega basada en tiempo en password-reset-token.php; envía solicitudes POST manipuladas y detecta respuestas retardadas para CVE-2024-34327.

Ver Repositorio
4hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Comprobador de Vulnerabilidad de Inyección SQL CVE-2024-34327

Este script (V-24-02-001_SQLi_Check.py) es una herramienta prueba de concepto (PoC) para verificar la presencia de una vulnerabilidad de inyección SQL ciega basada en tiempo que afecta al endpoint password-reset-token.php, identificada como CVE-2024-34327.

⚠️ Descargo de responsabilidad

Esta herramienta está destinada únicamente para fines educativos y de pruebas autorizadas. El escaneo o explotación no autorizada de sistemas sin consentimiento es ilegal y poco ético.


🔍 Detalles de la vulnerabilidad

  • ID de CVE: CVE-2024-34327
  • Título de la vulnerabilidad: Inyección SQL ciega basada en tiempo
  • Producto: Sielox AnyWare
  • Versión afectada: 2.1.2
  • Endpoint vulnerable: /auth/password-reset-token.php
  • Vector de inyección: parámetro email en datos POST
  • Método de explotación: función SQL SLEEP() para medir el retardo en la respuesta del servidor

🧪 Características

  • Envía automáticamente una solicitud POST manipulada con un retardo SQL de 10 segundos
  • Mide el tiempo de respuesta del servidor para inferir la vulnerabilidad
  • Genera aleatoriamente un valor de cookie PHPSESSID para cada ejecución

🛠 Uso

Requisitos previos

  • Python 3.x
  • Biblioteca requests (pip install requests)

Comando

python3 V-24-02-001_SQLi_Check.py --url https://target-domain.com

Ejemplo

python3 V-24-02-001_SQLi_Check.py --url https://vulnerable-site.com

Salida

  • [+] VULNERABLE si el retardo de respuesta del servidor supera los 9 segundos
  • [-] NO VULNERABLE en caso contrario

🧾 Cómo funciona

  1. Envía una solicitud POST con el payload:
    data[email][email protected]'+AND+(SELECT+8161+FROM+(SELECT(SLEEP(10)))uvHC)+AND+'abcd'='abcd
    
  2. Si la respuesta tarda >9 segundos, la herramienta reporta el servidor como VULNERABLE.
  3. Todas las advertencias de verificación TLS están suprimidas para comodidad de las pruebas.

🧰 Internos del script

  • Utiliza la biblioteca requests de Python
  • Establece cabeceras HTTP comunes incluyendo un User-Agent realista y Referer
  • Genera un ID de sesión PHP aleatorio por solicitud

🔒 Nota legal

Usted es responsable de usar esta herramienta de manera ética. El autor no asume ninguna responsabilidad por cualquier mal uso.


👨‍💻 Autor

Investigador de seguridad – [Tu nombre o alias]
Siéntete libre de contribuir o reportar problemas.

Descargar herramienta