Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-34472 — Exploit de prueba de concepto para inyección SQL ciega en HSC Mailinspector (CVE-2024-34472). Demuestra la ejecución arbitraria de comandos SQL a través del parámetro no sanitizado `ordemGrid`, permitiendo la divulgación de la base de datos. | Kitploit
Herramientas/GitHubGitHub/osvaldotenorio/cve-2024-34472
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubosvaldotenorio/cve-2024-34472

CVE-2024-34472

Exploit de prueba de concepto para inyección SQL ciega en HSC Mailinspector (CVE-2024-34472). Demuestra la ejecución arbitraria de comandos SQL a través del parámetro no sanitizado `ordemGrid`, permitiendo la divulgación de la base de datos.

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-34472

Descripción: Un usuario autenticado puede abusar de una vulnerabilidad de inyección SQL ciega que existe en el archivo mliRealtimeEmails.php. El parámetro ordemGrid en una solicitud POST a /mailinspector/mliRealtimeEmails.php no sanitiza adecuadamente la entrada, lo que permite a un atacante autenticado ejecutar comandos SQL arbitrarios, lo que conduce a una posible divulgación de toda la base de datos de la aplicación.

Versiones: Descubierto en HSC Mailinspector 5.2.17-3 pero aplicable a todas las versiones hasta 5.2.18.

Prueba de concepto

Mientras navegaba por la bandeja de entrada de correo, se detectó una solicitud POST a /mailinspector/mliRealtimeEmails.php que pasaba los siguientes parámetros:

Payload POST: point=3&start=0&limit=30&sort=datetime&dir=DESC&exe=getLastMessages&idCluster=true&idClusterPoint=0&ordemGrid=<SQL INJECTION HERE>&ordemGridDirection=DESC

El parámetro ordemGrid parece no manejar adecuadamente los datos insertados, permitiendo que el código SQL sea interpretado al pasarse a través de él.

Descargar herramienta