Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-50330-ivanti_epm_sqli_reproduction — CVE 复现:cve-2024-50330-ivanti_epm_sqli_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2024-50330-ivanti_epm_sqli_reproduction
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHubrazureink/cve-2024-50330-ivanti_epm_sqli_reproduction

cve-2024-50330-ivanti_epm_sqli_reproduction

CVE 复现:cve-2024-50330-ivanti_epm_sqli_reproduction

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
451个月前尚未审核
分享

CVE-2024-50330: Ivanti Endpoint Manager (EPM) SQL注入到远程代码执行

概述

CVE-2024-50330 是 Ivanti Endpoint Manager (EPM) 中存在的一个严重的预认证 SQL 注入漏洞,允许远程未认证攻击者在目标服务器上实现远程代码执行。该漏洞已于2024年11月的安全更新中披露并修复。

技术细节

  • CVE:CVE-2024-50330
  • CWE:CWE-89(SQL注入)
  • CVSS:严重(CVSS 3.x 评分约9.8)
  • 攻击向量:网络
  • 认证:不需要
  • 影响:远程代码执行

该漏洞存在于 Ivanti EPM Web 界面中的一个未认证端点。攻击者通过精心构造的 HTTP 请求向易受攻击的参数注入恶意 SQL 查询,可操控针对 Microsoft SQL Server 数据库的后端 SQL 查询。这可被利用以启用 xp_cmdshell 并执行任意操作系统命令。

受影响版本

所有在2024年11月安全更新之前的 Ivanti Endpoint Manager 版本。

复现

前提条件

  • 目标运行易受攻击的 Ivanti EPM 版本
  • 可以网络访问 EPM Web 界面
  • Python 3.x 并安装了 requests 库

PoC

提供的 exploit.py 展示了:

  1. 基于 UNION 的 SQL 注入以提取数据库信息
  2. 通过 SQL 注入启用 xp_cmdshell
  3. 执行任意系统命令
  4. 基于时间的盲注作为备选技术

缓解措施

  • 立即应用 Ivanti 2024年11月安全更新
  • 限制对 EPM 管理界面的网络访问
  • 监控异常的 SQL 查询和命令执行
  • 实施 Web 应用防火墙(WAF)规则以检测 SQLi 模式

参考资料

  • Ivanti 安全公告
  • CVE-2024-50330
  • CWE-89: SQL注入
下载工具