Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50633 | Kitploit
Инструменты/GitHubGitHub/cetinpy/cve-2024-50633
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIСбор информацииТестирование на Проникновение
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50633

🏆 - CVE-2024-50633: Уязвимость BOLA в Indico

(Обнаружена и сообщена уязвимость BOLA в Indico.)


📜 Описание CVE-2024-50633

Уязвимость Broken Object Level Authorization (BOLA) в Indico v3.2.9 позволяет злоумышленникам получать доступ к конфиденциальной информации пользователей путём манипулирования API-запросами.

Поиск CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ Технические детали

  1. Уязвимый компонент: /api/principals
  2. Метод: Для эксплуатации этой уязвимости можно использовать специально сформированный POST-запрос.
  3. Пример эксплойта:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    

Изменяя значение User (например, User:2302), злоумышленник может получить доступ к данным другого пользователя.

Шаги для воспроизведения:

  • Зарегистрируйтесь на сайте Indico.
  • Перейдите в раздел «Создать событие» и перехватите POST-запрос с помощью Burp Suite.
  • Измените параметр values на другой ID пользователя.
  • Наблюдайте, что возвращаются неавторизованные данные.

🔥 Воздействие Эта уязвимость может раскрыть конфиденциальную информацию других пользователей. Она нарушает границы авторизации, что приводит к потенциальным утечкам данных.

⚙️ Затронутые версии Indico v3.2.9 to v3.3.2

🔧 Как исправить? для [CVE-2024-50633]

Обновите до последней версии: Убедитесь, что ваш экземпляр Indico обновлён до последней исправленной версии, в которой устранена эта уязвимость. Проверьте официальные релизы Indico на наличие обновлений.

Ограничьте доступ к чувствительным конечным точкам: Применяйте строгие средства контроля доступа к API-конечным точкам, таким как /api/principals, чтобы гарантировать, что только авторизованные пользователи могут получить доступ к конфиденциальной информации. Используйте механизмы контроля доступа на основе ролей (RBAC).

Внедрите проверку входных данных: Проверяйте и очищайте вводимые пользователем данные во всех API-запросах, чтобы предотвратить несанкционированный доступ или манипуляции с данными.

Мониторинг и аудит журналов: Регулярно отслеживайте журналы сервера на предмет необычных API-запросов или попыток несанкционированного доступа к /api/principals. Это может помочь выявить попытки эксплуатации.

Используйте брандмауэр веб-приложений (WAF): Развёртывание WAF может обеспечить дополнительный уровень защиты от попыток эксплуатации, обнаруживая и блокируя вредоносные запросы.

🕵️‍♂️ Сообщил Çetin BİNİCİ

Скачать инструмент