Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-50633 — Proof-of-concept exploit per CVE-2024-50633, una vulnerabilità di Broken Object Level Authorization (BOLA) in Indico v3.2.9–v3.3.2, che consente l'accesso non autorizzato a dati sensibili degli utenti tramite richieste API appositamente create. | Kitploit
Strumenti/GitHubGitHub/cetinpy/cve-2024-50633
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APIRaccolta InformazioniPenetration Testing
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Proof-of-concept exploit per CVE-2024-50633, una vulnerabilità di Broken Object Level Authorization (BOLA) in Indico v3.2.9–v3.3.2, che consente l'accesso non autorizzato a dati sensibili degli utenti tramite richieste API appositamente create.

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-50633

🏆 - CVE-2024-50633: Vulnerabilità BOLA in Indico

(Scoperta e segnalazione di una vulnerabilità BOLA in Indico.)


📜 Descrizione CVE-2024-50633

Una vulnerabilità Broken Object Level Authorization (BOLA) in Indico v3.2.9 consente agli attaccanti di accedere a informazioni sensibili degli utenti manipolando le richieste API.

Query CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Dettagli Tecnici

  1. Componente Vulnerabile: /api/principals
  2. Metodo: Una richiesta POST appositamente predisposta può essere utilizzata per sfruttare questa vulnerabilità.
  3. Esempio di Exploit:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
    

Modificando il valore User (es. User:2302), l’attaccante può accedere ai dati di un altro utente. Passaggi per riprodurre:

  • Registrati su un sito Indico.
  • Vai alla sezione "Crea Evento" e cattura la richiesta POST usando Burp Suite.
  • Modifica il parametro values con un altro ID utente.
  • Osserva che vengono restituiti dati non autorizzati.

🔥 Impatto Questa vulnerabilità può esporre informazioni sensibili di altri utenti. Infrange i confini di autorizzazione, portando a potenziali fughe di dati.

⚙️ Versioni Affette Indico v3.2.9 to v3.3.2

🔧 Come Risolvere? per [CVE-2024-50633]

Aggiorna all'Ultima Versione: Assicurati che la tua istanza Indico sia aggiornata all'ultima versione patchata in cui la vulnerabilità è stata risolta. Controlla le release ufficiali di Indico per gli aggiornamenti.

Limita l'Accesso agli Endpoint Sensibili: Applica controlli di accesso rigorosi sugli endpoint API come /api/principals per garantire che solo utenti autorizzati possano accedere alle informazioni sensibili. Utilizza meccanismi di controllo degli accessi basati sui ruoli (RBAC).

Implementa la Validazione degli Input: Convalida e igienizza l'input fornito dall'utente in tutte le richieste API per prevenire accessi non autorizzati o manipolazioni dei dati.

Monitora e Controlla i Log: Monitora regolarmente i log del server per richieste API anomale o tentativi di accesso non autorizzato a /api/principals. Questo può aiutare a identificare tentativi di sfruttamento.

Usa un Web Application Firewall (WAF): Distribuire un WAF può fornire un ulteriore livello di protezione contro i tentativi di sfruttamento, rilevando e bloccando richieste dannose.

🕵️‍♂️ Segnalato da Çetin BİNİCİ

Scarica lo strumento