Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-30655 — Avviso di sicurezza per CVE-2026-30655: SQL injection non autenticata in esiclivre (/reset/index.php). | Kitploit
Strumenti/GitHubGitHub/brynax/cve-2026-30655
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebSicurezza dei Database
GitHubbrynax/cve-2026-30655

CVE-2026-30655

Avviso di sicurezza per CVE-2026-30655: SQL injection non autenticata in esiclivre (/reset/index.php).

Vedi Repository
25 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-30655 — Iniezione SQL in esiclivre (reimpostazione della password)

Riepilogo

Una vulnerabilità di iniezione SQL esiste nell'endpoint di reimpostazione della password di esiclivre. Un attaccante non autenticato può iniettare SQL tramite il parametro POST cpfcnpj, con il potenziale risultato di accesso non autorizzato a informazioni sensibili.

Progetto interessato

  • Repository: https://github.com/esiclivre/esiclivre
  • Versioni interessate: v0.2.2 e precedenti
  • Commit interessato: fino a 0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7 incluso

Dettagli tecnici

  • Endpoint: POST /reset/index.php
  • Parametro: cpfcnpj
  • Causa principale: l'input utente viene concatenato in una query SQL in Solicitante::resetaSenha() senza parametrizzazione.

Impatto

  • Potenziale accesso non autorizzato a informazioni sensibili del database (divulgazione di informazioni).

Mitigazione / Correzione

Nessuna correzione upstream è disponibile al momento della pubblicazione. Rimedio consigliato:

  • Utilizzare query parametrizzate (dichiarazioni preparate) per l'accesso al database.
  • Convalidare e sanificare l'input dell'utente.
  • Valutare la possibilità di limitare temporaneamente l'accesso all'endpoint di reimpostazione della password finché non viene applicata la patch.

Cronologia

  • 2025-04-12: Segnalato al fornitore/mantenitori
  • 2026-02-09: Richiesta CVE inviata
  • 2026-03-23: CVE-2026-30655 assegnato

Crediti

Scoperto da Bryan Romero (https://github.com/brynax).

Scarica lo strumento