
POC Badgermeter moni herramienta - CVE-2024-1301
CVE-2024-1301: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Enlace del software: https://www.s-can.at/en/product/monitool/
Versión: 4.6.3
@autor: Guillermo García Molina
Descripción: En s:can moni:tools hasta la versión 4.6.3 inclusive, un atacante no autenticado podría obtener acceso completo a la base de datos mediante inyección SQL. Esto puede resultar en pérdida de confidencialidad, pérdida de integridad y denegación de servicio (DoS).
El parámetro j_username que se incluye en la solicitud de inicio de sesión está afectado por una vulnerabilidad de inyección SQL. En la siguiente imagen se muestra la solicitud donde se incluye el payload test'+AND+1=(SELECT+1+FROM+PG_SLEEP(10))+AND+'GKZy'='GKZy&j_password=test, obligando a la base de datos a esperar 10 segundos antes de enviar la respuesta:


Utilizando la técnica de inyección SQL ciega (https://owasp.org/www-community/attacks/Blind_SQL_Injection), ha sido posible volcar todos los datos de la base de datos, por ejemplo, volcando la tabla User de la base de datos ipc:
