Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-52021 — Advisory und Proof-of-Concept für eine zeitbasierte Blind-SQL-Injection-Schwachstelle in einem Online-Shopping-System, einschließlich technischer Details, Auswirkungsanalyse und Empfehlungen zur Behebung. | Kitploit
Tools/GitHubGitHub/hafizgemilang/cve-2025-52021
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubhafizgemilang/cve-2025-52021

CVE-2025-52021

Advisory und Proof-of-Concept für eine zeitbasierte Blind-SQL-Injection-Schwachstelle in einem Online-Shopping-System, einschließlich technischer Details, Auswirkungsanalyse und Empfehlungen zur Behebung.

Repository anzeigen
2vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-52021 — Zeitbasierte Blind-SQL-Injection in PuneethReddyHC / Online Shopping System Advanced (v1.0)

CVE: CVE-2025-52021
Titel: Zeitbasierte Blind-SQL-Injection über den Parameter product_id in edit_product.php
Anbieter / Repository: PuneethReddyHC — https://github.com/PuneethReddyHC/online-shopping-system-advanced
Betroffene Version: 1.0 (Branch/Tag master zum Zeitpunkt der Tests)
Entdecker: Hafiz Pradana Gemilang
Offenlegungsstatus: Anbieter wurde privat benachrichtigt. Vollständiger Exploit-PoC wird aus Sicherheitsgründen nicht öffentlich zugänglich gemacht.


Zusammenfassung

Eine zeitbasierte Blind-SQL-Injection-Schwachstelle wurde in admin/admin/edit_product.php des Online Shopping System Advanced v1.0 gefunden. Der GET-Parameter product_id wird ohne ordnungsgemäße Validierung oder Parametrisierung in eine SQL-Abfrage eingefügt. Ein Angreifer kann Zeitverzögerungsfunktionen (z. B. ) injizieren, um Serverantwortverzögerungen zu beobachten und auf das Datenbankverhalten zu schließen, was einen entfernten SQL-Injection-Punkt bestätigt.

SLEEP

Hinweis: Dieses Advisory enthält bewusst keinen ausführbaren Exploit-Payload. Proof-of-Concept-Details wurden dem Maintainer privat mitgeteilt, um eine Behebung zu ermöglichen.


Betroffener Endpunkt (Beispiel)

root@kitploit:~
/admin/admin/edit_product.php?product_id=<value>

Beispiel-URL für lokale Tests:

root@kitploit:~
http://<host>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0

Details zur Schwachstelle

  • Typ: SQL-Injection (zeitbasiert, blind)
  • Parameter: product_id (GET)
  • Ort: admin/admin/edit_product.php
  • Angriffsvektor: Remote (präparierte URL); keine Authentifizierung erforderlich, wenn der Admin-Endpunkt öffentlich zugänglich oder für den Angreifer erreichbar ist.
  • Voraussetzungen: Der Endpunkt muss den Parameter product_id akzeptieren und ihn ohne Parametrisierung in eine SQL-Anweisung einbeziehen.

Nachweise (Zusammenfassung der Timing-Tests)

Zeitbasierte Injektionsversuche unter Verwendung der SLEEP()-Semantik der Datenbank erzeugten messbare serverseitige Verzögerungen, die mit einer erfolgreichen Injektion übereinstimmen:

  • SLEEP(6) → beobachtete Antwortverzögerung ≈ 6,01 s
  • SLEEP(15) → beobachtete Antwortverzögerung ≈ 15,00 s
  • SLEEP(0) → Basis-Antwortverzögerung ≈ 0,01 s

Diese Ergebnisse deuten auf einen Blind-SQL-Injection-Punkt hin, der zeitbasierte Rückschlüsse ermöglicht. Der während der Tests beobachtete Datenbankname: onlineshop.


Auswirkungen

Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht Angreifern Folgendes:

  • Bestätigen und Aufzählen von Datenbankinhalten über Blind-/zeitbasierte Techniken.
  • Exfiltration von Daten (Schema, Tabellennamen, Zeilen) mit automatisierten Tools (z. B. sqlmap) unter Verwendung zeitbasierter Techniken.
  • Potenzielle Eskalation zu weitergehender Kompromittierung, abhängig von Datenbankrechten und Anwendungskontext.

Geschätzte Schwere: Hoch


Reproduktion (übergeordnet)

  1. Senden Sie eine präparierte Anfrage an den Parameter product_id, die zeitverzögernde SQL-Konstrukte enthält (Tests wurden mit SLEEP()-Variationen durchgeführt).
  2. Beobachten Sie die Serverantwortzeit, um abzuleiten, ob der injizierte Ausdruck ausgeführt wurde.
  3. Wiederholte Tests mit verschiedenen Payloads ermöglichen die automatisierte Extraktion über zeitbasierte Techniken.

Vollständiger Schritt-für-Schritt-PoC wurde aus dem öffentlichen Advisory ausgelassen — kontaktieren Sie den Melder für einen verschlüsselten PoC im Rahmen der verantwortungsvollen Offenlegung.


Empfohlene Behebung

  1. Verwenden Sie parametrisierte Abfragen / Prepared Statements für den gesamten Datenbankzugriff. Verketten Sie keine Benutzereingaben mit SQL-Strings.
    • Beispiel (PHP + PDO):
      root@kitploit:~
      $stmt = $pdo->prepare('SELECT * FROM products WHERE id = ?');
      $stmt->execute([$product_id]);
      
  2. Validieren und bereinigen Sie Eingaben: Behandeln Sie product_id als Ganzzahl und validieren Sie entsprechend (z. B. filter_input(INPUT_GET, 'product_id', FILTER_VALIDATE_INT)).
  3. Minimalrechte: Stellen Sie sicher, dass der von der Webanwendung verwendete Datenbankbenutzer nur minimale Rechte besitzt (vermeiden Sie DROP, ALTER, GRANT oder administrative Rechte).
  4. Fehlerbehandlung: Vermeiden Sie das Durchsickern von Datenbankfehlern an den Client. Verwenden Sie allgemeine Fehlermeldungen und protokollieren Sie detaillierte Fehler serverseitig.
  5. WAF / Ratenbegrenzung: Implementieren Sie als vorübergehende Abschwächung WAF-Regeln zur Erkennung häufiger SQLi-Muster und erzwingen Sie Ratenbegrenzungen, um Massenextraktionsversuche zu verlangsamen.
  6. Audit verwandter Endpunkte: Überprüfen Sie andere Admin-Endpunkte und Parameter auf ähnliche Injektionsmuster.

Vorgeschlagener sqlmap-Befehl

(Zur Bequemlichkeit des Anbieters/Maintainers enthalten — veröffentlichen Sie PoC-Payloads nicht öffentlich)

root@kitploit:~
sqlmap -u "http://<host>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0" --dbms=mysql --batch --level=5 --risk=3 --technique=T --time-sec=6

Referenzen

  • OWASP SQL Injection: https://owasp.org/www-community/attacks/SQL_Injection

Kontakt / Danksagungen

Entdecker: Hafiz Pradana Gemilang

  • E-Mail: [email protected]
  • GitHub: https://github.com/hafizgemilang/CVE-2025-52021

Anbieter / Repository: https://github.com/PuneethReddyHC/online-shopping-system-advanced


Haftungsausschluss: Dieses öffentliche Advisory lässt ausführbare Payloads aus, um Benutzer zu schützen. Vollständige technische Details und PoC sind dem Anbieter auf Anfrage im Rahmen einer vereinbarten Richtlinie zur verantwortungsvollen Offenlegung verfügbar.

Tool herunterladen