Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mrnazu/cve-2020-13405
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

Divulgation de base de données utilisateur non authentifiée MicroWeber - CVE-2020-13405

Voir le dépôt
111il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-13405

  • Score de base : 7.5 ÉLEVÉ🟥

MicroWeber est un système de gestion de contenu (CMS) open source écrit en PHP. Il permet aux administrateurs web de construire facilement un site web en faisant glisser et en déposant les composants là où ils le souhaitent. C'est un choix populaire parmi ceux qui cherchent à créer un site web à la fois facile à installer et très personnalisable.

userfiles/modules/users/controller/controller.php dans Microweber avant 1.1.20 permet à un utilisateur non authentifié de divulguer la base de données des utilisateurs via une requête POST vers /modules/.

Lorsqu'un attaquant envoie une requête POST à ce point de terminaison, cela conduit à la divulgation non autorisée d'informations sensibles sur les utilisateurs, y compris les noms d'utilisateur, les mots de passe et les adresses e-mail, depuis la base de données des utilisateurs.

image

En tant que système de gestion de contenu centré sur PHP, MicroWeber utilise une variété de scripts PHP pour gérer ses diverses fonctionnalités. Cette conception inhérente rend MicroWeber hautement adaptable, permettant aux utilisateurs d'intégrer de manière transparente leurs propres scripts ou de modifier facilement ceux existants, offrant ainsi un moyen d'adapter le fonctionnement du CMS selon les préférences individuelles.

La vulnérabilité a été découverte dans le script « controller.php », qui fait partie du module utilisateurs de MicroWeber.

root@kitploit:~
<?php
dd(User::all());

Cet extrait de code révèle la présence d'une grave vulnérabilité de sécurité dans le script "controller.php" du module utilisateurs de MicroWeber. Le code dd(User::all()); suggère qu'il tente de vider et d'afficher tous les enregistrements d'utilisateurs de la base de données en utilisant la méthode User::all().

PoC

Maintenant, une fois que vous avez enregistré le PoC d'ici, alors.. vous devez ouvrir votre terminal et démarrer un serveur python : python -m SimpleHTTPServer 4444 Maintenant, allez dans votre navigateur et chargez-le.

Profitez-en ! Utilisez le moteur de recherche censys pour trouver une cible avec une version antérieure à 1.1.20

Télécharger l’outil