Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/cetinpy/cve-2024-50633
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APICollecte d'InformationsTests d'Intrusion
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-50633

🏆 - CVE-2024-50633: Vulnérabilité BOLA dans Indico

(Découvert et signalé une vulnérabilité BOLA dans Indico.)


📜 Description CVE-2024-50633

Une vulnérabilité de type Broken Object Level Authorization (BOLA) dans Indico v3.2.9 permet aux attaquants d'accéder à des informations sensibles d'utilisateurs en manipulant les requêtes API.

Requête CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Détails techniques

  1. Composant vulnérable : /api/principals
  2. Méthode : Une requête POST spécialement conçue peut être utilisée pour exploiter cette vulnérabilité.
  3. Exemple d'exploitation :
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
    

En modifiant la valeur User (par exemple, User:2302), l'attaquant peut accéder aux données d'un autre utilisateur. Étapes pour reproduire : Inscrivez-vous sur un site Indico. Accédez à la section « Create Event » et capturez la requête POST à l'aide de Burp Suite. Modifiez le paramètre values avec l'ID d'un autre utilisateur. Observez que des données non autorisées sont renvoyées.

🔥 Impact Cette vulnérabilité peut exposer des informations sensibles d'autres utilisateurs. Elle brise les frontières d'autorisation, entraînant des fuites de données potentielles.

⚙️ Versions affectées Indico v3.2.9 à v3.3.2

🔧 Comment corriger ? pour [CVE-2024-50633]

Mettez à jour vers la dernière version : Assurez-vous que votre instance Indico est mise à jour vers la dernière version corrigée où la vulnérabilité a été traitée. Consultez les versions officielles d'Indico pour les mises à jour.

Restreignez l'accès aux points de terminaison sensibles : Appliquez des contrôles d'accès stricts sur les points de terminaison API tels que /api/principals pour garantir que seuls les utilisateurs autorisés peuvent accéder aux informations sensibles. Utilisez des mécanismes de contrôle d'accès basé sur les rôles (RBAC).

Implémentez la validation des entrées : Validez et nettoyez les entrées fournies par l'utilisateur dans toutes les requêtes API afin d'empêcher tout accès non autorisé ou toute manipulation des données.

Surveillez et auditez les journaux : Surveillez régulièrement les journaux du serveur pour détecter des requêtes API inhabituelles ou des tentatives d'accès non autorisées à /api/principals. Cela peut aider à identifier les tentatives d'exploitation.

Utilisez un pare-feu applicatif Web (WAF) : Le déploiement d'un WAF peut fournir une couche de protection supplémentaire contre les tentatives d'exploitation en détectant et en bloquant les requêtes malveillantes.

🕵️‍♂️ Signalé par Çetin BİNİCİ

Télécharger l’outil