CVE-2024-48360 | Qualitor <= v8.24 未认证的SSRF
Qualitor 是一个业务流程管理平台,该系统存在于巴西的多个公司中,只需使用 Google dorking 即可识别。
我们的团队在应用程序中发现了一个易受 SSRF 攻击的漏洞,该漏洞允许枚举内部系统/端口。
发现 Qualitor v8.24 包含一个通过组件 /request/viewValidacao.php 产生的服务器端请求伪造 (SSRF) 漏洞。
要利用该漏洞,只需向 host.com/html/ad/adformmobile/request/viewValidacao.php?url=ATTACKER_WEBHOOK 发送请求,您将收到来自易受攻击服务器的请求。

https://www.linkedin.com/in/xvinicius/