Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29529 — SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529) | Kitploit
Herramientas/GitHubGitHub/yoshik0xf6/cve-2025-29529
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónSeguridad de Bases de Datos
GitHubyoshik0xf6/cve-2025-29529

CVE-2025-29529

SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SQLi ITC Multiplan (CVE-2025-29529)

Descubrimiento

El 21 de febrero de 2025, se identificó una vulnerabilidad de inyección SQL en la plataforma “Multiplan” desarrollada por ITC Systems durante un trabajo con un cliente.

Versiones afectadas

Esta vulnerabilidad solo se ha probado en v3.7.4.1002 screenshot

Vector de ataque

Se detectó que el parámetro POST "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" utilizado por el endpoint "ForgotPassword.aspx" no estaba sanitizado. Un actor de amenazas no autenticado podría aprovechar esta vulnerabilidad para leer la base de datos del backend de la aplicación. screenshot

Prueba de concepto (PoC)

Como prueba de concepto (PoC), se recopiló información de la base de datos, como tablas y columnas. screenshot screenshot

Comprobación de vulnerabilidad

Descargar herramienta

Copie y pegue una solicitud POST de BurpSuite del endpoint /ForgotPassword.aspx en un archivo de texto.

  • Aproveche sqlmap (sqlmap -r burprequest.txt -p ctl00%24cpLogin%24ctlForgotPassword%24txtEmail)

Remediación

Actualice la plataforma a la oferta actual de ITC poniéndose en contacto con el equipo de ventas de ITC para analizar la ruta de actualización a netZcore on-premise o netZcore Avro, el avanzado servicio OneCard Cloud de ITC.

Referencias

https://itcsystems.com/end-of-service-life-eosl-notice-multiplan-matrix-onecard-platform/