
Exploit de prova de conceito para CVE-2024-1301, uma injeção de SQL não autenticada no s:can moni:tool até 4.6.3, permitindo comprometimento total do banco de dados via SQLi cego.
CVE-2024-1301: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Software link: https://www.s-can.at/en/product/monitool/
Versão: 4.6.3
@autor: Guillermo García Molina
Descrição: No s:can moni:tools até a versão 4.6.3 inclusive, um atacante não autenticado poderia obter acesso total à base de dados através de injeção SQL. Isso pode resultar em perda de confidencialidade, perda de integridade e DoS.
O parâmetro j_username, que está incluído na requisição de login, é afetado por uma vulnerabilidade de injeção SQL. Na imagem a seguir é mostrada a requisição onde o payload test'+AND+1=(SELECT+1+FROM+PG_SLEEP(10))+AND+'GKZy'='GKZy&j_password=test está incluído, forçando o banco de dados a esperar 10 segundos antes de enviar a resposta:


Usando a técnica de injeção SQL cega (https://owasp.org/www-community/attacks/Blind_SQL_Injection), foi possível extrair todos os dados da base de dados, por exemplo extraindo a tabela User da base de dados ipc:
