Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mrnazu/cve-2020-13405
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber Unauthenticated User Database Disclosure - CVE-2020-13405

Репозиторий
112 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
CVE-2020-13405 — MicroWeber Unauthenticated User Database Disclosure - CVE-2020-13405 | Kitploit

CVE-2020-13405

  • Базовый балл: 7.5 ВЫСОКИЙ🟥

MicroWeber — это система управления контентом (CMS) с открытым исходным кодом, написанная на PHP. Она позволяет веб-администраторам легко создавать веб-сайты, перетаскивая компоненты в нужные места. Это популярный выбор среди тех, кто хочет запустить сайт, который одновременно прост в настройке и очень гибок в настройке.

userfiles/modules/users/controller/controller.php в Microweber до версии 1.1.20 позволяет неаутентифицированному пользователю раскрыть базу данных пользователей через POST-запрос к /modules/.

Когда злоумышленник отправляет POST-запрос на эту конечную точку, это приводит к несанкционированному раскрытию конфиденциальной информации о пользователях, включая имена пользователей, пароли и адреса электронной почты, из базы данных пользователей.

image

Будучи системой управления контентом, ориентированной на PHP, MicroWeber использует множество PHP-скриптов для управления своим разнообразным функционалом. Такая конструктивная особенность делает MicroWeber очень адаптируемым, позволяя пользователям легко интегрировать собственные скрипты или без труда изменять существующие, предоставляя тем самым возможность настраивать работу CMS в соответствии с индивидуальными предпочтениями.

Уязвимость была обнаружена в скрипте «controller.php», который является частью модуля пользователей MicroWeber.

root@kitploit:~
<?php
dd(User::all());

Этот фрагмент кода выявляет наличие серьезной уязвимости безопасности в скрипте "controller.php" модуля пользователей MicroWeber. Код dd(User::all()); указывает на попытку сбросить и отобразить все записи пользователей из базы данных с помощью метода User::all().

PoC

Теперь, после того как вы сохранили PoC отсюда, далее.. вам нужно открыть терминал и запустить python сервер: python -m SimpleHTTPServer 4444 Теперь перейдите в ваш браузер и загрузите его.

Наслаждайтесь! Используйте поисковую систему censys, чтобы найти цель с версией до 1.1.20

Скачать инструмент