Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-33453 — Exposición de datos sensibles | Kitploit
Herramientas/GitHubGitHub/ant1sec-ops/cve-2024-33453
Análisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónPapers e InvestigaciónMala ConfiguraciónAprendizaje y Educación
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

Exposición de datos sensibles

Ver Repositorio
12hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-33453


Exposición de Datos Sensibles mediante Control de Acceso a Nivel de Objeto en esp-idf

Descripción

Una vulnerabilidad de desbordamiento de búfer en el framework esp-idf versión 5.1, utilizado por algunos productos Schoolbox, permite a un atacante remoto obtener información sensible a través de un control de acceso inadecuado a nivel de objeto. Esta vulnerabilidad se desencadena al manipular el parámetro id vinculado al componente externalId, lo que lleva a un acceso no autorizado a datos sensibles.

Información Adicional

El framework esp-idf tiene una vulnerabilidad en el componente externalId que resulta en un control de acceso inadecuado a nivel de objeto. Este problema permite a usuarios autenticados explotar el sistema cambiando el parámetro id en la URL para acceder a datos pertenecientes a otros usuarios.

Descargar herramienta

Ejemplo de URL vulnerable

Un usuario autenticado puede cambiar el parámetro id en la URL para acceder a información de diferentes usuarios:

  • URL original: https://example.com/search/user?id=9682
  • URL modificada: https://example.com/search/user?id=9683

Esta falta de control de acceso adecuado podría provocar la exposición no intencionada de información sensible.

Detalles de la Vulnerabilidad

  • Tipo de Vulnerabilidad: Control de Acceso Incorrecto
  • Proveedor del Producto: Espressif Systems (esp-idf)
  • Base de Código del Producto Afectado: esp-idf - 5.1
  • Parámetro Vulnerable: id
  • Componente Vulnerable: externalId
  • Tipo de Ataque: Remoto

Impacto

Esta vulnerabilidad permite a usuarios autenticados acceder y potencialmente manipular datos sensibles pertenecientes a otros usuarios alterando el parámetro id, lo que conlleva riesgos significativos de divulgación de información.

Vectores de Ataque

Para explotar esta vulnerabilidad, un atacante debe estar autenticado en el sistema que utiliza el framework esp-idf. Al modificar el parámetro id en la URL, el atacante puede acceder a datos no destinados a su cuenta, exponiendo así información sensible del usuario.

Mitigación

Para mitigar esta vulnerabilidad, es crucial implementar controles de acceso robustos a nivel de objeto dentro del framework esp-idf para restringir el acceso según roles y permisos de usuario. Además, siempre valide y sanitice las entradas del usuario, asegurándose de que parámetros de URL como id no controlen el acceso a información sensible.


Aviso legal: Esta prueba de concepto tiene únicamente fines educativos y de investigación. La explotación no autorizada de esta vulnerabilidad puede ser ilegal y está penada por la ley.


Este README describe los detalles de la vulnerabilidad y proporciona un camino claro para comprender y potencialmente mitigar el problema.