Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-50633 — Prova de conceito de exploração para CVE-2024-50633, uma vulnerabilidade de Autorização em Nível de Objeto Quebrado (BOLA) no Indico v3.2.9–v3.3.2, permitindo acesso não autorizado a dados sensíveis de usuários por meio de requisições de API manipuladas. | Kitploit
Ferramentas/GitHubGitHub/cetinpy/cve-2024-50633
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesTestes de Penetração
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Prova de conceito de exploração para CVE-2024-50633, uma vulnerabilidade de Autorização em Nível de Objeto Quebrado (BOLA) no Indico v3.2.9–v3.3.2, permitindo acesso não autorizado a dados sensíveis de usuários por meio de requisições de API manipuladas.

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-50633

🏆 - CVE-2024-50633: Vulnerabilidade BOLA no Indico

(Descoberta e reportada uma vulnerabilidade BOLA no Indico.)


📜 Descrição CVE-2024-50633

Uma vulnerabilidade Broken Object Level Authorization (BOLA) no Indico v3.2.9 permite que atacantes acessem informações sensíveis de usuários manipulando requisições à API.

Consulta CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Detalhes Técnicos

  1. Componente Vulnerável: /api/principals
  • Método: Uma requisição POST manipulada pode ser usada para explorar esta vulnerabilidade.
  • Exemplo de Exploit:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
  • Ao modificar o valor do User (por exemplo, User:2302), o atacante pode acessar dados de outro usuário.

    Passos para Reproduzir: Registre-se em um site Indico. Navegue até a seção "Criar Evento" e capture a requisição POST usando Burp Suite. Modifique o parâmetro values para outro ID de usuário. Observe que dados não autorizados são retornados.

    🔥 Impacto Esta vulnerabilidade pode expor informações sensíveis de outros usuários. Ela quebra as fronteiras de autorização, levando a possíveis vazamentos de dados.

    ⚙️ Versões Afetadas Indico v3.2.9 a v3.3.2

    🔧 Como Corrigir? para [CVE-2024-50633]

    • Atualize para a Versão Mais Recente: Certifique-se de que sua instância Indico esteja atualizada para a versão corrigida mais recente onde a vulnerabilidade foi resolvida. Verifique os lançamentos oficiais do Indico para atualizações.

    • Restrinja o Acesso a Endpoints Sensíveis: Aplique controles de acesso rigorosos em endpoints de API como /api/principals para garantir que apenas usuários autorizados possam acessar informações sensíveis. Use mecanismos de controle de acesso baseado em funções (RBAC).

    • Implemente Validação de Entrada: Valide e sanitize a entrada fornecida pelo usuário em todas as requisições de API para evitar acesso não autorizado ou manipulação de dados.

    • Monitore e Audite Logs: Monitore regularmente os logs do servidor em busca de requisições de API incomuns ou tentativas de acesso não autorizado a /api/principals. Isso pode ajudar a identificar tentativas de exploração.

    • Use um Firewall de Aplicação Web (WAF): Implementar um WAF pode fornecer uma camada adicional de proteção contra tentativas de exploração, detectando e bloqueando requisições maliciosas.

    🕵️‍♂️ Reportado por Çetin BİNİCİ

    Baixar ferramenta