Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-34472 — HSC Mailinspector 中盲 SQL 注入 (CVE-2024-34472) 的概念验证漏洞利用。演示通过未净化的 `ordemGrid` 参数执行任意 SQL 命令,导致数据库泄露。 | Kitploit
工具/GitHubGitHub/osvaldotenorio/cve-2024-34472
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubosvaldotenorio/cve-2024-34472

CVE-2024-34472

HSC Mailinspector 中盲 SQL 注入 (CVE-2024-34472) 的概念验证漏洞利用。演示通过未净化的 `ordemGrid` 参数执行任意 SQL 命令,导致数据库泄露。

查看仓库
12年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-34472

描述: 已认证用户可利用 mliRealtimeEmails.php 文件中存在的盲 SQL 注入漏洞。向 /mailinspector/mliRealtimeEmails.php 发送 POST 请求时,ordemGrid 参数未正确过滤输入,导致已认证攻击者能够执行任意 SQL 命令,从而可能泄露整个应用程序数据库。

受影响版本: 在 HSC Mailinspector 5.2.17-3 中发现,但适用于直至 5.2.18 的所有版本。

概念验证

在浏览电子邮件收件箱时,检测到向 /mailinspector/mliRealtimeEmails.php 发送的 POST 请求,传递了以下参数:

POST 请求体:point=3&start=0&limit=30&sort=datetime&dir=DESC&exe=getLastMessages&idCluster=true&idClusterPoint=0&ordemGrid=<SQL INJECTION HERE>&ordemGridDirection=DESC

参数 ordemGrid 似乎未能正确处理插入其中的数据,导致 SQL 代码在传入时可以被解释执行。

下载工具