
Exploit de prueba de concepto para CVE-2024-1301, una inyección SQL no autenticada en s:can moni:tool hasta 4.6.3, que permite comprometer completamente la base de datos mediante SQLi ciega.
CVE-2024-1301: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Enlace del software: https://www.s-can.at/en/product/monitool/
Versión: 4.6.3
@autor: Guillermo García Molina
Descripción: En s:can moni:tools hasta la versión 4.6.3 inclusive, un atacante no autenticado podría obtener acceso completo a la base de datos mediante inyección SQL. Esto puede resultar en pérdida de confidencialidad, pérdida de integridad y denegación de servicio (DoS).
El parámetro j_username que se incluye en la solicitud de inicio de sesión está afectado por una vulnerabilidad de inyección SQL. En la siguiente imagen se muestra la solicitud donde se incluye el payload test'+AND+1=(SELECT+1+FROM+PG_SLEEP(10))+AND+'GKZy'='GKZy&j_password=test, obligando a la base de datos a esperar 10 segundos antes de enviar la respuesta:


Utilizando la técnica de inyección SQL ciega (https://owasp.org/www-community/attacks/Blind_SQL_Injection), ha sido posible volcar todos los datos de la base de datos, por ejemplo, volcando la tabla User de la base de datos ipc:
