Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-54820 — Proof-of-concept per una vulnerabilità di SQL injection non autenticata in XOne Web Monitor che consente il dump delle credenziali e l'estrazione di dati tramite richieste POST appositamente create. | Kitploit
Strumenti/GitHubGitHub/jcarabantes/cve-2024-54820
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubjcarabantes/cve-2024-54820

CVE-2024-54820

Proof-of-concept per una vulnerabilità di SQL injection non autenticata in XOne Web Monitor che consente il dump delle credenziali e l'estrazione di dati tramite richieste POST appositamente create.

Vedi Repository
211 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Vulnerabilità: SQL Injection non autenticata - Dump di credenziali in chiaro

Autore: Javier Carabantes

Software interessato: XOne Web Monitor

Software: https://xone.es/

Versione interessata: 02.10.2024.530 framework 1.0.4.9

Descrizione

È stata scoperta una vulnerabilità di SQL injection non autenticata nella funzionalità di login di XOne Web Monitor versione 02.10.2024.530 framework 1.0.4.9. Questa falla consente agli aggressori di sfruttare una gestione impropria dell'input utente durante il processo di autenticazione per estrarre tutti i nomi utente e le password memorizzati. Nello specifico, la progettazione dell'endpoint di login permette agli aggressori di manipolare una clausola WHERE attraverso un parametro di input vulnerabile.

Endpoint interessato

/webcore/api/itf/DoAction

Prova di concetto

Quanto segue dimostra come la vulnerabilità può essere sfruttata utilizzando una richiesta POST manipolata alla versione vulnerabile: Login

Quando viene fornito un login non valido, ad esempio "test:test", viene inviata la seguente richiesta

Request

root@kitploit:~
POST /webcore/api/itf/DoAction HTTP/1.1
Host: redacted:44330
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: http://redacted:44330/
Content-Type: application/json
Authorization: Bearer redacted
Content-Length: 124
Origin: http://redacted:44330
Connection: keep-alive

{"action":"select","count":false,"page":{},"coll":"Usuarios","macros":{},"where":"(LOGIN='test')","sort":"","loadall":false}

Notare come la password non viene inviata e il nome utente è racchiuso in una proprietà where. Modificare l'operatore del campo LOGIN restituirà l'elenco completo di utenti e password in chiaro:

Burp Suite Example

Cred dump

La risposta rivela l'elenco di tutti i nomi utente e delle relative password memorizzate nel database. Qualsiasi utente ha la possibilità di accedere e ottenere dati sensibili (clienti, posizione dei dipendenti, ecc.).

Sensitive data

Note aggiuntive

Questa vulnerabilità di SQL injection supporta anche l'uso di query UNION in MSSQL, consentendo agli aggressori di enumerare e recuperare dati da altre tabelle nel database.

union select

La stessa injection permette LFD se l'aggressore conosce il percorso assoluto, esempio di lettura di C:/windows/system32/grouppolicy/machine/registry.pol, un file privilegiato:

LFD

Disclaimer

Il fornitore è stato informato di questa vulnerabilità durante la settimana del 11/11/2024.

La pagina web mostrata nel PoC è stata rimossa.

Scarica lo strumento