Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-23733 — Эксплойт, подтверждающий концепцию, для CVE-2024-23733: неправильный контроль доступа в Software AG webMethods Integration Server 10.15.0, позволяющий удаленным злоумышленникам получить доступ к панели администратора и обнаружить информацию об имени хоста и версии. | Kitploit
Инструменты/GitHubGitHub/ekcrsm/cve-2024-23733
Анализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubekcrsm/cve-2024-23733

CVE-2024-23733

Эксплойт, подтверждающий концепцию, для CVE-2024-23733: неправильный контроль доступа в Software AG webMethods Integration Server 10.15.0, позволяющий удаленным злоумышленникам получить доступ к панели администратора и обнаружить информацию об имени хоста и версии.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-23733 Software AG webMethods API Integration Server 10.15.0 Неправильный контроль доступа

Описание

Страница входа /WmAdmin/,/invoke/vm.server/login в Integration Server в Software AG webMethods 10.15.0 до Core_Fix7 позволяет удалённым злоумышленникам получить доступ к панели администрирования и узнать имя хоста и версию, отправив произвольное имя пользователя и пустой пароль на URI /WmAdmin/#/login/.

Тип уязвимости

Неправильный контроль доступа

Поставщик продукта

SoftwareAG

База кода затронутого продукта

https://github.com/ekcrsm/CVE-2024-23733/tree/main
WebMethods Integration Server — протестировано на версии 10.15.0.0000-0092. Исправлено в IS_10.15 Core_Fix7

Затронутый компонент

Software AG webMethods API Integration Server 10.15.0

Тип атаки

Удалённая

Раскрытие информации

Да

Затронутый компонент

/WmAdmin/,/invoke/vm.server/login (страница входа)

Векторы атаки

Для эксплуатации уязвимости необходимо перехватить HTTP-трафик и отправить произвольное имя пользователя (например, звёздочки) с пустым паролем на странице входа (через вызов /invoke/vm.server/login) — это позволяет получить доступ к панели администрирования. Запрос /admin/navigation/license следует отбросить, чтобы не произошёл выход из системы. Становятся видимыми реальное имя хоста сервера, на котором установлен продукт, информация о версии и любые конечные точки административного API.

Ссылка

https://www.softwareag.com/en_corporate/platform/integration-apis/webmethods-integration.html

Обнаружитель

Rasime Ekici

Скачать инструмент