---
title: "Vulnerabilità scoperta dal Red Team di CybergON: come funziona e cosa fare"
description: Gli specialisti del Red Team di CybergON hanno scoperto una vulnerabilità in una web application sviluppata da Anteeo, software house polacca, classificata con il codice CVE-2024-44349.
image: https://blog.elmec.com/hubfs/BANNER%20BLOG%20(1).png
---

[![logo](https://www.elmec.com/assets/imgs/logo-light.svg)](https://www.elmec.com)

- [Competenze](https://www.elmec.com/competenze/index.html)
- [Non eventi](https://www.elmec.com/eventi-formativi/index.html)
- [Vita in azienda](https://www.elmec.com/vita-in-azienda/index.html)
- [Burocrazia](https://www.elmec.com/burocrazia/index.html)
- [Blog](https://blog.elmec.com/)
- [Contatti](https://www.elmec.com/contatti/index.html)
- SOS Security
- [MyElmec](https://my.elmec.com/)

[![](https://www.elmec.com/assets/imgs/logo-light.svg)](https://www.elmec.com)

## Menu

- [Competenze](https://www.elmec.com/competenze/index.html)
- [Non Eventi](https://www.elmec.com/eventi-formativi/index.html)
- [Vita in azienda](https://www.elmec.com/vita-in-azienda/index.html)
- [Burocrazia](https://www.elmec.com/burocrazia/index.html)
- [Blog](https://blog.elmec.com/)
- [Contatti](https://www.elmec.com/contatti/index.html)

###### Vieni a trovarci

##### Via Pret, 1 - Brunello (VA) - a pochi KM da Milano

###### Social Media

- [LinkedIn](https://www.linkedin.com/company/elmec-informatica/)
- [Instagram](https://www.instagram.com/elmecinformatica/)
- [Facebook](https://www.facebook.com/ElmecInformatica/)

###### Contattaci

##### [0332.802.111](tel:+390332802111)

# Vulnerabilità scoperta dal Red Team di CybergON: come funziona e cosa fare

![Vulnerabilità scoperta dal Red Team di CybergON: come funziona e cosa fare](https://blog.elmec.com/hubfs/BANNER%20BLOG%20(1).png)

**gen** 07

Scritto da **Andrea Ferrario**

Il Red Team di CybergON ha recentemente scoperto la [**CVE-2024-44349**](https://www.cve.org/CVERecord?id=CVE-2024-44349). La CVE è stata identificata durante l’attività di penetration testing sulla web application di un cliente, nello specifico un Warehouse Management System (WMS). Lo strumento coinvolto è stato sviluppato da [Anteeo](https://anteeowms.com/), una software house polacca. La vulnerabilità si realizza tramite **SQL Injection** (SQLi), che consente attraverso comandi costruiti su misura di interferire o interrogare diversamente i dati presenti nel database sottostante una specifica web application.

![BANNER BLOG (1)](https://blog.elmec.com/hs-fs/hubfs/BANNER%20BLOG%20(1).png?width=2000&height=1000&name=BANNER%20BLOG%20(1).png "BANNER BLOG (1)")

 

Nel caso in analisi, durante il penetration test è stata scoperta la possibilità di sfruttare l’SQLi all’interno del portale Anteeo WMS esposto pubblicamente alla versione 4.7.31. Il comando per innescare la vulnerabilità non risulta immediato ed è quindi difficilmente rilevabile con strumenti di scansione automatica. Dopo alcuni tentativi, inserendo nel campo username dei particolari comandi SQL si ottiene a schermo un box di errore con informazioni che non dovrebbero essere visibili a un utente standard.

![login-anteeo](https://blog.elmec.com/hubfs/login-anteeo.png "login-anteeo")

 

Indagando più a fondo si è arrivati a enumerare tutti i database, gli schema, le tabelle e le colonne presenti all’interno del sito, oltre che ottenere una parte dei dati presenti nel database. Si tratta di dati sensibili riguardante l’azienda cliente su cui si stava eseguendo l’attività e che nelle mani di malintenzionati potrebbero essere utilizzati per ricatti e rivendita.

![dati-cve](https://blog.elmec.com/hubfs/dati-cve.png "dati-cve")

 

Il Red Team di CybergON ha contattato Anteeo che in poco tempo ha sviluppato una patch e ha rilasciato il nuovo update sull’infrastruttura del cliente. In seguito, sono stati svolti dei test e la versione 4.7.34 non risulta più vulnerabile o impattata in alcun modo. Al momento il portale non risulta raggiungibile.

Cogliamo l’occasione per ricordare che è fondamentale tenere aggiornati all’ultima versione i sistemi operativi e le applicazioni di qualsiasi natura per evitare di avere falle di sicurezza.

## Ultimi post pubblicati

### Tags

- [50annidiElmec (4)](https://blog.elmec.com/tag/50annidielmec)
- [About (3)](https://blog.elmec.com/tag/about)
- [AI (3)](https://blog.elmec.com/tag/ai)
- [as400 (3)](https://blog.elmec.com/tag/as400)
- [ASSET MANAGEMENT (6)](https://blog.elmec.com/tag/asset-management)
- [automation (3)](https://blog.elmec.com/tag/automation)
- [award (3)](https://blog.elmec.com/tag/award)
- [backup (6)](https://blog.elmec.com/tag/backup)
- [business continuity (1)](https://blog.elmec.com/tag/business-continuity)
- [career (6)](https://blog.elmec.com/tag/career)
- [cloud (9)](https://blog.elmec.com/tag/cloud)
- [CMDB (3)](https://blog.elmec.com/tag/cmdb)
- [competenze (1)](https://blog.elmec.com/tag/competenze)
- [comunicato (4)](https://blog.elmec.com/tag/comunicato)
- [connect (2)](https://blog.elmec.com/tag/connect)
- [connettività (1)](https://blog.elmec.com/tag/connettività)
- [container (1)](https://blog.elmec.com/tag/container)
- [CSR (14)](https://blog.elmec.com/tag/csr)
- [cybersecurity (13)](https://blog.elmec.com/tag/cybersecurity)
- [data center (9)](https://blog.elmec.com/tag/data-center)
- [data management (5)](https://blog.elmec.com/tag/data-management)
- [data protection (5)](https://blog.elmec.com/tag/data-protection)
- [data security (4)](https://blog.elmec.com/tag/data-security)
- [device as a service (10)](https://blog.elmec.com/tag/device-as-a-service)
- [devops (4)](https://blog.elmec.com/tag/devops)
- [dex (1)](https://blog.elmec.com/tag/dex)
- [digital employee esperience (3)](https://blog.elmec.com/tag/digital-employee-esperience)
- [digital infrastructure (13)](https://blog.elmec.com/tag/digital-infrastructure)
- [digital workplace (14)](https://blog.elmec.com/tag/digital-workplace)
- [disaster recovery (4)](https://blog.elmec.com/tag/disaster-recovery)
- [elmec (18)](https://blog.elmec.com/tag/elmec)
- [Elmec Vision (1)](https://blog.elmec.com/tag/elmec-vision)
- [events (7)](https://blog.elmec.com/tag/events)
- [formazione (2)](https://blog.elmec.com/tag/formazione)
- [governance (3)](https://blog.elmec.com/tag/governance)
- [help desk (1)](https://blog.elmec.com/tag/help-desk)
- [HR (9)](https://blog.elmec.com/tag/hr)
- [hybrid cloud (3)](https://blog.elmec.com/tag/hybrid-cloud)
- [ibm (1)](https://blog.elmec.com/tag/ibm)
- [Infrastructure IT (18)](https://blog.elmec.com/tag/infrastructure-it)
- [IoT (1)](https://blog.elmec.com/tag/iot)
- [IT operation (3)](https://blog.elmec.com/tag/it-operation)
- [macchine virtuali (1)](https://blog.elmec.com/tag/macchine-virtuali)
- [managed Licensing Service (1)](https://blog.elmec.com/tag/managed-licensing-service)
- [Managed Workplace (15)](https://blog.elmec.com/tag/managed-workplace)
- [myelmec (21)](https://blog.elmec.com/tag/myelmec)
- [network (5)](https://blog.elmec.com/tag/network)
- [news (12)](https://blog.elmec.com/tag/news)
- [noleggio (7)](https://blog.elmec.com/tag/noleggio)
- [noleggio operativo (2)](https://blog.elmec.com/tag/noleggio-operativo)
- [patch (2)](https://blog.elmec.com/tag/patch)
- [patch management (2)](https://blog.elmec.com/tag/patch-management)
- [Platform Services (5)](https://blog.elmec.com/tag/platform-services)
- [postazioni di lavoro (2)](https://blog.elmec.com/tag/postazioni-di-lavoro)
- [press release (1)](https://blog.elmec.com/tag/press-release)
- [SAP (2)](https://blog.elmec.com/tag/sap)
- [sase (1)](https://blog.elmec.com/tag/sase)
- [sdwan (1)](https://blog.elmec.com/tag/sdwan)
- [security (5)](https://blog.elmec.com/tag/security)
- [servizi gestiti (17)](https://blog.elmec.com/tag/servizi-gestiti)
- [sistemi informatici (1)](https://blog.elmec.com/tag/sistemi-informatici)
- [Sostenibilità (13)](https://blog.elmec.com/tag/sostenibilità)
- [Sponsored Blog Post (5)](https://blog.elmec.com/tag/sponsored-blog-post)
- [Storage (5)](https://blog.elmec.com/tag/storage)
- [ticketing (1)](https://blog.elmec.com/tag/ticketing)
- [virtual machine (1)](https://blog.elmec.com/tag/virtual-machine)
- [vpn (1)](https://blog.elmec.com/tag/vpn)
- [workplace (9)](https://blog.elmec.com/tag/workplace)
- [ztna (1)](https://blog.elmec.com/tag/ztna)

![](https://www.elmec.com/assets/imgs/logo-light.svg)

- [LinkedIn](https://www.linkedin.com/company/elmec-informatica/)
- [Instagram](https://www.instagram.com/elmecinformatica/)
- [Facebook](https://www.facebook.com/ElmecInformatica/)

## Come possiamo aiutarti? [Contattaci.](https://www.elmec.com/contatti/index.html)

[+39 0332.802.111](tel:+390332802111)

[Note legali](https://www.elmec.com/note-legali/index.html)

[Assistenza tecnica](https://www.elmec.com/assistenza-tecnica/index.html)

###### Chi siamo

Non possiamo parlare di futuro senza raccontarti le origini. Era il 1971 quando tutto ebbe inizio. Una storia lunga quanto quella dell’informatica: c’era la perforatrice e c’eravamo noi. [Guarda come siamo diventati grandi.](https://www.elmec.com/storia/index.html)

[Lavora con noi](https://www.elmec.com/lavora-con-noi/index.html)

[Privacy Policy](https://www.iubenda.com/privacy-policy/48401532) | [Cookies Policy](https://www.iubenda.com/privacy-policy/48401532/cookie-policy) | [Informativa privacy clienti e fornitori](https://www.elmec.com/privacy/Informativa-clienti-e-fornitori-sito-GDPR.pdf) Elmec Informatica S.p.A. © 2024 - [Tutti i diritti sono riservati](https://www.elmec.com/privacy/Disclaimer-Copyright.pdf)