Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-30655 — Бюллетень безопасности для CVE-2026-30655: неаутентифицированная SQL-инъекция в esiclivre (/reset/index.php). | Kitploit
Инструменты/GitHubGitHub/brynax/cve-2026-30655
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьБезопасность Баз Данных
GitHubbrynax/cve-2026-30655

CVE-2026-30655

Бюллетень безопасности для CVE-2026-30655: неаутентифицированная SQL-инъекция в esiclivre (/reset/index.php).

Репозиторий
136 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-30655 — SQL-инъекция в esiclivre (сброс пароля)

Сводка

В конечной точке сброса пароля esiclivre существует уязвимость SQL-инъекции. Неаутентифицированный злоумышленник может внедрить SQL-код через POST-параметр cpfcnpj, что потенциально может привести к несанкционированному доступу к конфиденциальной информации.

Затронутый проект

  • Репозиторий: https://github.com/esiclivre/esiclivre
  • Затронутые версии: v0.2.2 и более ранние
  • Затронутый коммит: вплоть до 0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7 включительно

Технические детали

  • Конечная точка: POST /reset/index.php
  • Параметр: cpfcnpj
  • Корневая причина: пользовательский ввод конкатенируется в SQL-запрос в Solicitante::resetaSenha() без параметризации.

Воздействие

  • Потенциальный несанкционированный доступ к конфиденциальной информации в базе данных (раскрытие информации).

Смягчение / Исправление

На момент публикации официальное исправление отсутствует. Рекомендуемые меры:

  • Использовать параметризованные запросы (подготовленные выражения) для доступа к базе данных.
  • Проверять и очищать пользовательский ввод.
  • Рассмотреть возможность временного ограничения доступа к конечной точке сброса пароля до установки исправления.

Хронология

  • 2025-04-12: Сообщено вендору/сопровождающим
  • 2026-02-09: Отправлена заявка на CVE
  • 2026-03-23: Присвоен CVE-2026-30655

Авторы

Обнаружено Bryan Romero (https://github.com/brynax).

Скачать инструмент