Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cetinpy/cve-2024-50633
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónPruebas de Penetración
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Exploit de prueba de concepto para CVE-2024-50633, una vulnerabilidad de Autorización Rota a Nivel de Objeto (BOLA) en Indico v3.2.9–v3.3.2, que permite el acceso no autorizado a datos de usuario sensibles mediante solicitudes API manipuladas.

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-50633

🏆 - CVE-2024-50633: Vulnerabilidad BOLA en Indico

(Descubrió y reportó una vulnerabilidad BOLA en Indico.)


📜 Descripción de CVE-2024-50633

Una vulnerabilidad de Autorización de Objetos a Nivel Roto (BOLA) en Indico v3.2.9 permite a atacantes acceder a información sensible de usuarios manipulando solicitudes API.

Consulta para CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Detalles técnicos

  1. Componente vulnerable:
/api/principals
  • Método: Se puede utilizar una solicitud POST manipulada para explotar esta vulnerabilidad.
  • Ejemplo de explotación:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
    
  • Al modificar el valor de User (por ejemplo, User:2302), el atacante puede acceder a datos de otro usuario. Pasos para reproducir: Regístrese en un sitio web de Indico. Navegue a la sección "Crear evento" y capture la solicitud POST usando Burp Suite. Modifique el parámetro values a otro ID de usuario. Observe que se devuelven datos no autorizados.

    🔥 Impacto Esta vulnerabilidad puede exponer información sensible de otros usuarios. Rompe los límites de autorización, lo que puede provocar filtraciones de datos.

    ⚙️ Versiones afectadas Indico v3.2.9 a v3.3.2

    🔧 ¿Cómo solucionarlo? para [CVE-2024-50633]

    Actualizar a la última versión: Asegúrese de que su instancia de Indico esté actualizada a la versión parcheada más reciente donde se haya solucionado la vulnerabilidad. Consulte los lanzamientos oficiales de Indico para obtener actualizaciones.

    Restringir el acceso a endpoints sensibles: Aplique controles de acceso estrictos en endpoints de API como /api/principals para garantizar que solo usuarios autorizados puedan acceder a información sensible. Utilice mecanismos de control de acceso basado en roles (RBAC).

    Implementar validación de entrada: Valide y sane la entrada proporcionada por el usuario en todas las solicitudes API para evitar acceso no autorizado o manipulación de datos.

    Monitorear y auditar registros: Monitoree regularmente los registros del servidor en busca de solicitudes API inusuales o intentos de acceso no autorizado a /api/principals. Esto puede ayudar a identificar intentos de explotación.

    Usar un Firewall de Aplicaciones Web (WAF): Implementar un WAF puede proporcionar una capa adicional de protección contra intentos de explotación al detectar y bloquear solicitudes maliciosas.

    🕵️‍♂️ Reportado por Çetin BİNİCİ

    Descargar herramienta