Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-50330-ivanti_epm_sqli_reproduction — Воспроизведение CVE: cve-2024-50330-ivanti_epm_sqli_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2024-50330-ivanti_epm_sqli_reproduction
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubrazureink/cve-2024-50330-ivanti_epm_sqli_reproduction

cve-2024-50330-ivanti_epm_sqli_reproduction

Воспроизведение CVE: cve-2024-50330-ivanti_epm_sqli_reproduction

Репозиторий
451 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50330: Ivanti Endpoint Manager (EPM) SQL-инъекция до RCE

Обзор

CVE-2024-50330 — это критическая уязвимость SQL-инъекции без аутентификации в Ivanti Endpoint Manager (EPM), которая позволяет удаленному неаутентифицированному злоумышленнику выполнить произвольный код на целевом сервере. Уязвимость была раскрыта и исправлена в обновлении безопасности за ноябрь 2024 года.

Технические детали

  • CVE: CVE-2024-50330
  • CWE: CWE-89 (SQL-инъекция)
  • CVSS: Критический (оценка CVSS 3.x ~9.8)
  • Вектор атаки: Сеть
  • Аутентификация: Не требуется
  • Воздействие: Удаленное выполнение кода

Ошибка существует в неаутентифицированной конечной точке веб-интерфейса Ivanti EPM. Внедряя вредоносные SQL-запросы через специально crafted HTTP-запросы к уязвимому параметру, злоумышленник может манипулировать серверными SQL-запросами к базе данных Microsoft SQL Server. Это может быть использовано для включения xp_cmdshell и выполнения произвольных команд операционной системы.

Затронутые версии

Все версии Ivanti Endpoint Manager до обновления безопасности за ноябрь 2024 года.

Воспроизведение

Предварительные требования

  • Цель, работающая под уязвимой версией Ivanti EPM
  • Сетевой доступ к веб-интерфейсу EPM
  • Python 3.x с библиотекой requests

PoC

Предоставленный exploit.py демонстрирует:

  1. SQL-инъекция на основе UNION для извлечения информации из базы данных
  2. Включение xp_cmdshell через SQL-инъекцию
  3. Выполнение произвольных системных команд
  4. Time-based blind инъекция как резервная техника

Меры по смягчению

  • Немедленно примените обновление безопасности Ivanti за ноябрь 2024 года
  • Ограничьте сетевой доступ к интерфейсам управления EPM
  • Отслеживайте аномальные SQL-запросы и выполнение команд
  • Внедрите правила Web Application Firewall (WAF) для обнаружения шаблонов SQLi

Ссылки

  • Рекомендации по безопасности Ivanti
  • CVE-2024-50330
  • CWE-89: SQL-инъекция
Скачать инструмент