Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-0482_exploit — Un proyecto final para la clase de "Network Security" en la NYCU (National Yang Ming Chiao Tung University, Taiwán). Explotando un CVE en el software "EasyAppointments". | Kitploit
Herramientas/GitHubGitHub/mija-pilkaite/cve-2022-0482_exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubmija-pilkaite/cve-2022-0482_exploit

CVE-2022-0482_exploit

Un proyecto final para la clase de "Network Security" en la NYCU (National Yang Ming Chiao Tung University, Taiwán). Explotando un CVE en el software "EasyAppointments".

Ver Repositorio
11hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Explotación de la vulnerabilidad CVE-2022-0482

Introducción

Este documento describe el análisis detallado de CVE-2022-0482, una vulnerabilidad crítica de seguridad identificada en el software de programación Easy!Appointments. Esta falla, relacionada con la Autorización Incorrecta según CWE-863, permite el acceso no autorizado a información de identificación personal sin la autenticación adecuada, lo que plantea riesgos significativos para la confidencialidad e integridad de los datos.

Autor

Mija Pilkaite

Resumen de la vulnerabilidad

CVE-2022-0482 afecta a versiones de Easy!Appointments anteriores a la 1.4.3. Fue reportado por primera vez por Francesco Carlucci el 30 de enero de 2022. La vulnerabilidad permite a usuarios no autorizados acceder y potencialmente explotar datos sensibles gestionados por el software.

Configuración del entorno

Para analizar esta vulnerabilidad, se creó un entorno aislado utilizando los siguientes pasos:

Preparación del entorno virtual:

Utilice Ubuntu 22.04 Server dentro de una máquina virtual o contenedor Docker. Descargue la versión vulnerable (1.4.2 o anterior) de Easy!Appointments desde el

repositorio oficial de GitHub

Configuración:

Modifique la versión de PHP a 8.0 en docker/server/Dockerfile. Configure config.php según la documentación.

Comandos de instalación:

root@kitploit:~
docker compose up -d
docker exec -it <container_name> bash
apt install git
apt install npm
php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');"

Instalación de dependencias:

root@kitploit:~
npm install
php composer.phar install

Proceso de explotación

La explotación implica los siguientes pasos:

Acceso al software:

Inicie la aplicación y configure un perfil de administrador iniciando sesión en http://localhost/index.php/backend.

Explotación de la falla:

La vulnerabilidad existe debido a la ausencia de verificaciones de seguridad adecuadas en el endpoint /index.php/backend_api/ajax_get_calendar_events. Un atacante puede explotar esto realizando solicitudes POST con "startDate", "endDate" y "csrfToken" para obtener detalles de las citas en formato JSON.

Obtención de información sensible:

Se puede exponer información detallada de todos los clientes, detalles de las citas e información del proveedor de servicios, incluidas contraseñas hasheadas.

Ejemplo de comando de explotación:

cve-2022-0482.py [-h] [--startDate STARTDATE] [--endDate ENDDATE] hostname

Mitigación y recomendaciones

Actualización de parche: Es crucial actualizar a la versión 1.4.3 o posterior, que soluciona esta vulnerabilidad. Mejores prácticas de seguridad: Implemente controles sólidos de autenticación y autorización, especialmente para endpoints sensibles.

Bibliografía

  • National Vulnerability Database - CVE-2022-0482: Detalle de NVD
  • huntr by ProtectAI: Detalles de la recompensa
  • DockerHub - Easy!Appointments: Repositorio de DockerHub
  • GitHub - Easy!Appointments: Repositorio de GitHub

Estas fuentes proporcionan información adicional y detalles técnicos sobre la vulnerabilidad CVE-2022-0482 y son cruciales para una comprensión más profunda y una mayor investigación del problema.

Descargar herramienta