Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-50633 — CVE-2024-50633 的概念验证漏洞利用程序,该漏洞是 Indico v3.2.9–v3.3.2 中的一个对象级授权失效(BOLA)漏洞,可通过精心构造的 API 请求未经授权访问敏感用户数据。 | Kitploit
工具/GitHubGitHub/cetinpy/cve-2024-50633
漏洞分析漏洞利用Web应用程序漏洞利用API安全测试信息收集渗透测试
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

CVE-2024-50633 的概念验证漏洞利用程序,该漏洞是 Indico v3.2.9–v3.3.2 中的一个对象级授权失效(BOLA)漏洞,可通过精心构造的 API 请求未经授权访问敏感用户数据。

查看仓库
151年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-50633

🏆 - CVE-2024-50633: Indico BOLA 漏洞

(发现并报告了 Indico 中的 BOLA 漏洞。)


📜 CVE-2024-50633 描述

Indico v3.2.9 中存在一个 对象级授权失效(BOLA) 漏洞,攻击者可通过操纵 API 请求访问敏感用户信息。

CVE-2024-50633 查询

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ 技术细节

  1. 脆弱组件:/api/principals
  2. 方法:可利用精心构造的 POST 请求来利用此漏洞。
  3. 漏洞利用示例:
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    
    
    

通过修改 User 值(例如 User:2302),攻击者可以访问另一用户的数据。 复现步骤: 在 Indico 网站上注册。 导航到“创建活动”(Create Event)部分,并使用 Burp Suite 捕获 POST 请求。 将 values 参数修改为另一个用户 ID。 观察到返回了未授权的数据。

🔥 影响 此漏洞可能暴露其他用户的敏感信息。 它破坏了授权边界,可能导致数据泄露。

⚙️ 受影响版本 Indico v3.2.9 至 v3.3.2

🔧 如何修复 [CVE-2024-50633]?

更新到最新版本: 确保您的 Indico 实例已更新到修复该漏洞的最新补丁版本。请查看 Indico 的官方发布以获取更新。

限制对敏感端点的访问: 在诸如 /api/principals 之类的 API 端点上应用严格的访问控制,以确保只有授权用户才能访问敏感信息。使用基于角色的访问控制(RBAC)机制。

实施输入验证: 对所有 API 请求中用户提供的输入进行验证和清理,以防止未经授权的访问或数据篡改。

监控和审计日志: 定期监控服务器日志,查找对 /api/principals 的异常 API 请求或未授权访问尝试。这有助于识别利用尝试。

使用 Web 应用防火墙(WAF): 部署 WAF 可以通过检测和阻止恶意请求,为抵御利用尝试提供额外的一层保护。

🕵️‍♂️ 报告者 Çetin BİNİCİ

下载工具