Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-0482_exploit — Финальный проект для курса "Сетевая безопасность" в NYCU (Национальный университет Ян Мин Чао Тун, Тайвань). Эксплуатация CVE в программном обеспечении "EasyAppointments". | Kitploit
Инструменты/GitHubGitHub/mija-pilkaite/cve-2022-0482_exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubmija-pilkaite/cve-2022-0482_exploit

CVE-2022-0482_exploit

Финальный проект для курса "Сетевая безопасность" в NYCU (Национальный университет Ян Мин Чао Тун, Тайвань). Эксплуатация CVE в программном обеспечении "EasyAppointments".

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
12 лет назадЕщё не проверено

Эксплуатация уязвимости CVE-2022-0482

Введение

В этом документе представлен подробный анализ CVE-2022-0482, критической уязвимости безопасности, выявленной в программном обеспечении для планирования Easy!Appointments. Этот недостаток, связанный с неверной авторизацией по CWE-863, позволяет неавторизованным пользователям получать доступ к личной информации без надлежащей аутентификации, что создает значительные риски для конфиденциальности и целостности данных.

Автор

Mija Pilkaite

Обзор уязвимости

CVE-2022-0482 затрагивает версии Easy!Appointments до 1.4.3. Впервые о ней сообщил Francesco Carlucci 30 января 2022 года. Уязвимость позволяет неавторизованным пользователям получать доступ и потенциально использовать конфиденциальные данные, управляемые программным обеспечением.

Настройка среды

Для анализа этой уязвимости была создана изолированная среда с использованием следующих шагов:

Подготовка виртуальной среды:

Используйте Ubuntu 22.04 Server в виртуальной машине или Docker-контейнере. Загрузите уязвимую версию (1.4.2 или более раннюю) Easy!Appointments из официального репозитория GitHub

Конфигурация:

Измените версию PHP на 8.0 в файле docker/server/Dockerfile. Настройте config.php в соответствии с документацией.

Команды установки:

root@kitploit:~
docker compose up -d
docker exec -it <container_name> bash
apt install git
apt install npm
php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');"

Установка зависимостей:

root@kitploit:~
npm install
php composer.phar install

Процесс эксплуатации

Эксплуатация включает следующие шаги:

Доступ к программному обеспечению:

Запустите приложение и настройте профиль администратора, войдя по адресу http://localhost/index.php/backend.

Эксплуатация недостатка:

Уязвимость существует из-за отсутствия адекватных проверок безопасности на конечной точке /index.php/backend_api/ajax_get_calendar_events. Злоумышленник может воспользоваться этим, отправляя POST-запросы с "startDate", "endDate" и "csrfToken" для получения деталей встреч в формате JSON.

Получение конфиденциальной информации:

Могут быть раскрыты подробные сведения обо всех клиентах, деталях встреч и информации о поставщиках услуг, включая хэшированные пароли.

Пример команды эксплуатации:

cve-2022-0482.py [-h] [--startDate STARTDATE] [--endDate ENDDATE] hostname

Смягчение и рекомендации

Обновление патча: Крайне важно обновить версию до 1.4.3 или более позднюю, которая устраняет эту уязвимость. Лучшие практики безопасности: Внедрите строгие проверки аутентификации и авторизации, особенно для чувствительных конечных точек.

Библиография

  • Национальная база данных уязвимостей - CVE-2022-0482: NVD Detail
  • huntr от ProtectAI: Подробности о вознаграждении
  • DockerHub - Easy!Appointments: Репозиторий DockerHub
  • GitHub - Easy!Appointments: Репозиторий GitHub

Эти источники предоставляют дополнительную информацию и технические детали об уязвимости CVE-2022-0482 и имеют решающее значение для более глубокого понимания и дальнейших исследований этой проблемы.

Скачать инструмент