Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ABO.CMS-Login-SQLi-CVE-2024-25227 — Exploit de inyección SQL no autenticado para ABO.CMS 5.8 que permite la omisión de inicio de sesión y la toma de control de la base de datos a través del parámetro tb_login. | Kitploit
Herramientas/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

Exploit de inyección SQL no autenticado para ABO.CMS 5.8 que permite la omisión de inicio de sesión y la toma de control de la base de datos a través del parámetro tb_login.

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ABO.CMS-Login-SQLi-CVE-2024-25227

SQLi sin autenticación y Bypass de inicio de sesión

CVE-2024-25227

Fecha: 23/02/2024

Probado en ABO.CMS 5.8

Vendedor: ABO.CMS

URL del vendedor: https://abocms.ru

ABO.CMS 5.8 es vulnerable a inyección SQL a través del parámetro tb_login, página de inicio de sesión del administrador.

El componente afectado es el parámetro "tb_login", página de inicio de sesión del administrador

Es probable que sea vulnerable en otras ediciones

El tipo de ataque es remoto, con el vector de ataque siendo una solicitud POST en la(s) página(s) de inicio de sesión del administrador con el parámetro "tb_login"

Descripción:

ABO.CMS 5.8 SQLi,

Vulnerabilidad de inyección SQL en ABO.CMS; pasa consultas SQL no seguras al backend resultando en inyección.

En una(s) página(s) de administración usando una solicitud POST en el parámetro "tb_login".

Durante mis pruebas, el CMS parecía permitir estos tipos de inyección SQL:

ciego basado en booleano, basado en errores, consultas apiladas, ciego basado en tiempo y consultas UNION.

Con esto es posible tomar el control completo del servidor de base de datos (bajo condiciones específicas, xp_cmdshell etc.)

El entorno de prueba fue IIS 7.5/8.5 con MSSQL Server 2008 RP2 SP3 ejecutando ASPx, PHP, etc.

SQLi probablemente sea explotable en ediciones anteriores del software CMS, pero solo he probado esta vulnerabilidad en la edición 5.8.

(El exploit está aquí: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)

Descargar herramienta