Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-13405 — MicroWeber Divulgación de la base de datos de usuarios sin autenticación - CVE-2020-13405 | Kitploit
Herramientas/GitHubGitHub/mrnazu/cve-2020-13405
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber Divulgación de la base de datos de usuarios sin autenticación - CVE-2020-13405

Ver Repositorio
11hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-13405

  • Puntuación base: 7.5 ALTA🟥

MicroWeber es un Sistema de Gestión de Contenidos (CMS) de código abierto escrito en PHP. Permite a los administradores web crear fácilmente un sitio web arrastrando y soltando componentes donde deseen. Es una opción popular entre quienes buscan iniciar un sitio web que sea fácil de configurar y muy personalizable.

userfiles/modules/users/controller/controller.php en Microweber anterior a 1.1.20 permite a un usuario no autenticado divulgar la base de datos de usuarios mediante una solicitud POST a /modules/.

Cuando un atacante envía una solicitud POST a este endpoint, se produce la divulgación no autorizada de información sensible del usuario, incluidos nombres de usuario, contraseñas y direcciones de correo electrónico, de la base de datos de usuarios.

image

Como sistema de gestión de contenidos centrado en PHP, MicroWeber utiliza una variedad de scripts PHP para gestionar sus diversas funcionalidades. Este diseño inherente hace que MicroWeber sea altamente adaptable, permitiendo a los usuarios integrar sin problemas sus propios scripts o modificar fácilmente los existentes, ofreciendo así un medio para adaptar el funcionamiento del CMS según las preferencias individuales.

La vulnerabilidad fue descubierta en el script “controller.php”, que forma parte del módulo de usuarios de MicroWeber.

root@kitploit:~
<?php
dd(User::all());

Este fragmento de código revela la presencia de una grave vulnerabilidad de seguridad en el script "controller.php" del módulo de usuarios de MicroWeber. El código dd(User::all()); sugiere que se intenta volcar y mostrar todos los registros de usuarios de la base de datos mediante el método User::all().

PoC

Ahora, una vez que hayas guardado el PoC desde aquí, entonces... necesitas abrir tu terminal y arrancar un servidor python: python -m SimpleHTTPServer 4444 Ahora, ve a tu navegador y cárgalo.

¡Disfruta! Usa el motor de búsqueda censys para encontrar un objetivo con una versión anterior a 1.1.20

Descargar herramienta