Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-23733 | Kitploit
Ferramentas/GitHubGitHub/ekcrsm/cve-2024-23733
Análise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubekcrsm/cve-2024-23733

CVE-2024-23733

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-23733 Software AG webMethods API Integration Server 10.15.0 Controle de Acesso Incorreto

Descrição A página de login /WmAdmin/,/invoke/vm.server/login no Integration Server do Software AG webMethods 10.15.0 anterior ao Core_Fix7 permite que atacantes remotos acessem o painel de administração e descubram o nome do host e informações de versão enviando um nome de usuário arbitrário e uma senha em branco para a URI /WmAdmin/#/login/.

Tipo de Vulnerabilidade Controle de Acesso Incorreto

Fornecedor do Produto SoftwareAG

Base de Código do Produto Afetado https://github.com/ekcrsm/CVE-2024-23733/tree/main WebMethods Integration Server - Foi testado na versão 10.15.0.0000-0092. Corrigido no IS_10.15 Core_Fix7

Componente Afetado Software AG webMethods API Integration Server 10.15.0

Tipo de Ataque Remoto

Impacto de Divulgação de Informações Verdadeiro

Componente Afetado /WmAdmin/,/invoke/vm.server/login ( Página de Login)

Vetores de Ataque Para explorar a vulnerabilidade, deve-se interpretar o tráfego HTTP e enviar um nome de usuário fictício (por exemplo, asteriscos) com senha em branco na tela de login (através da chamada /invoke/vm.server/login) que permite acessar o painel administrativo. A requisição /admin/navigation/license deve ser descartada para não ser desconectado. O nome real do host do servidor onde o produto está instalado, as informações de versão e quaisquer endpoints de API administrativa tornam-se visíveis.

Referência https://www.softwareag.com/en_corporate/platform/integration-apis/webmethods-integration.html

Descobridor Rasime Ekici

Baixar ferramenta