Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-13405 — MicroWeber Divulgação do banco de dados de usuários sem autenticação - CVE-2020-13405 | Kitploit
Ferramentas/GitHubGitHub/mrnazu/cve-2020-13405
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber Divulgação do banco de dados de usuários sem autenticação - CVE-2020-13405

Ver Repositório
11há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2020-13405

  • Pontuação base: 7.5 ALTA🟥

MicroWeber é um Sistema de Gerenciamento de Conteúdo (CMS) de código aberto escrito em PHP. Ele permite que administradores da web criem facilmente um site arrastando e soltando componentes onde quiserem. É uma escolha popular entre aqueles que procuram iniciar um site que seja fácil de configurar e altamente personalizável.

userfiles/modules/users/controller/controller.php no Microweber anterior à versão 1.1.20 permite que um usuário não autenticado divulgue o banco de dados de usuários por meio de uma requisição POST para /modules/.

Quando um invasor envia uma requisição POST para esse endpoint, isso leva à divulgação não autorizada de informações sensíveis do usuário, incluindo nomes de usuário, senhas e endereços de e-mail, do banco de dados de usuários.

image

Por ser um Sistema de Gerenciamento de Conteúdo centrado em PHP, o MicroWeber utiliza uma variedade de scripts PHP para gerenciar suas diversas funcionalidades. Esse design inerente torna o MicroWeber altamente adaptável, permitindo que os usuários integrem perfeitamente seus próprios scripts ou ajustem facilmente os existentes, oferecendo assim um meio de personalizar a operação do CMS de acordo com as preferências individuais.

A vulnerabilidade foi descoberta no script “controller.php”, que faz parte do módulo de usuários do MicroWeber.

root@kitploit:~
<?php
dd(User::all());

Este trecho de código revela a presença de uma grave vulnerabilidade de segurança no script "controller.php" do módulo de usuários do MicroWeber. O código dd(User::all()); sugere que ele está tentando despejar e exibir todos os registros de usuários do banco de dados usando o método User::all().

PoC

Agora, depois de salvar o PoC daqui, então.. você precisa abrir seu terminal e iniciar um servidor Python: python -m SimpleHTTPServer 4444 Agora, vá ao seu navegador e carregue-o.

Aproveite! Use o mecanismo de busca censys para encontrar um alvo com uma versão anterior a 1.1.20

Baixar ferramenta