Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-13405 — MicroWeber Divulgazione del database utente non autenticata - CVE-2020-13405 | Kitploit
Strumenti/GitHubGitHub/mrnazu/cve-2020-13405
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber Divulgazione del database utente non autenticata - CVE-2020-13405

Vedi Repository
1112 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-13405

  • Punteggio base: 7.5 ALTO🟥

MicroWeber è un sistema di gestione dei contenuti (CMS) open-source scritto in PHP. Permette agli amministratori web di creare facilmente un sito web trascinando e rilasciando componenti dove desiderano. È una scelta popolare tra coloro che cercano di avviare un sito web facile da configurare e altamente personalizzabile.

userfiles/modules/users/controller/controller.php in Microweber precedente alla versione 1.1.20 consente a un utente non autenticato di divulgare il database degli utenti tramite una richiesta POST a /modules/.

Quando un attaccante invia una richiesta POST a questo endpoint, si verifica la divulgazione non autorizzata di informazioni sensibili degli utenti, inclusi nomi utente, password e indirizzi email, dal database degli utenti.

image

Essendo un sistema di gestione dei contenuti incentrato su PHP, MicroWeber utilizza una varietà di script PHP per gestire le sue diverse funzionalità. Questo design intrinseco rende MicroWeber altamente adattabile, consentendo agli utenti di integrare perfettamente i propri script o modificare facilmente quelli esistenti, offrendo così un modo per personalizzare il funzionamento del CMS in base alle preferenze individuali.

La vulnerabilità è stata scoperta nello script “controller.php”, che fa parte del modulo utenti di MicroWeber.

root@kitploit:~
<?php
dd(User::all());

Questo frammento di codice rivela la presenza di una grave vulnerabilità di sicurezza nello script "controller.php" del modulo utenti di MicroWeber. Il codice dd(User::all()); suggerisce che sta tentando di scaricare e visualizzare tutti i record degli utenti dal database utilizzando il metodo User::all().

PoC

Ora, una volta salvato il PoC da qui, devi aprire il terminale e avviare un server Python: python -m SimpleHTTPServer 4444 Ora, vai nel tuo browser e caricalo.

Goditi! Usa il motore di ricerca censys per trovare un target con una versione precedente alla 1.1.20.

Scarica lo strumento