
إثبات المفهوم (PoC) لثغرة حقن SQL في سوق Xhibiter للرموز غير القابلة للاستبدال (NFT) الإصدار 1.10.2 (نقطة نهاية المجموعات). من اكتشاف Sohel Yousef.
إثبات المفهوم (PoC) لثغرة حقن SQL في سوق Xhibiter NFT للإصدار 1.10.2 (نقطة نهاية Collections). تم اكتشافها بواسطة Sohel Yousef.
عنوان الاستغلال: Xhibiter NFT Marketplace 1.10.2 - حقن SQL (بدون مصادقة)
التاريخ: 2024-12-11
مؤلف الاستغلال: Sohel Yousef
الصفحة الرئيسية للمورّد: https://themeforest.net/user/deothemes
رابط البرنامج: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
الإصدار: 1.10.2
تم الاختبار على: Linux / Windows
CVE: CVE-2024-58290
توجد ثغرة حقن SQL خطيرة في سوق Xhibiter NFT الإصدار 1.10.2. تقع الثغرة في نقطة النهاية collections عبر المعامل id. وهذا يسمح للمهاجمين عن بُعد بدون مصادقة بتنفيذ أوامر SQL عشوائية، مما قد يؤدي إلى تسريب البيانات أو التلاعب بقاعدة البيانات.
id/collectionsلقد قمت بتطوير سكربت بايثون لأتمتة اكتشاف هذه الثغرة. يرسل السكربت حمولة غير ضارّة للتحقق من تأخير زمن استجابة قاعدة البيانات (فحص حقن SQL القائم على الزمن).
python3 poc.py --url [http://target-site.com](http://target-site.com)