Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/menevarad007/cve-2026-37749
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitAuthentifizierung
GitHubmenevarad007/cve-2026-37749

CVE-2026-37749

Proof-of-Concept für SQL-Injection in CodeAstro Simple Attendance Management System 1.0, das die Umgehung der Authentifizierung mittels manipuliertem Benutzernamen-Payload demonstriert.

Repository anzeigen
148vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-37749 — CodeAstro Simple Attendance Management System 1.0 - SQL-Injection

Details

FeldInfo
CVE-IDCVE-2026-37749
TypSQL-Injection → Authentifizierungsumgehung
SchweregradKritisch (CVSSv3: 9.8)
AnbieterCodeAstro
ProduktSimple Attendance Management System
Version1.0
EntdeckerVarad AP Mene
Datum2026-04-16
CWECWE-89

Beschreibung

Eine SQL-Injection-Schwachstelle besteht in CodeAstro Simple Attendance Management System v1.0 im Anmeldeformular von index.php. Der POST-Parameter username wird ohne Bereinigung oder Verwendung von Prepared Statements direkt in eine MySQL-Abfrage eingefügt. Ein nicht authentifizierter Remote-Angreifer kann die Authentifizierung umgehen und administrativen Zugriff erlangen, indem er eine manipulierte SQL-Nutzlast im Benutzernamenfeld übermittelt.

Betroffenes Produkt: Simple Attendance Management System v1.0 Anbieter: CodeAstro Betroffene Datei: index.php Parameter: username (POST) Payload: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Kritisch (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)


Produktbeschreibung

Simple Attendance Management System 1.0 ist eine von CodeAstro veröffentlichte PHP/MySQL-Webanwendung zur Verwaltung von Studentenanwesenheitsaufzeichnungen in Schulen und Hochschulen.

Anbieter-URL: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/


Verwundbare Datei

index.php — Anmeldeformular


Verwundbarer Code

root@kitploit:~
// index.php - Zeile 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);

Rohdaten aus $_POST werden direkt verwendet — keine Maskierung, keine Prepared Statements.


Proof of Concept

Schritt 1 — Zur Anmeldeseite gehen: http://target/attendance/index.php

Schritt 2 — Diese Anmeldedaten eingeben: Benutzername: admin'-- - Passwort: beliebig Typ: admin

Schritt 3 — Auf „Anmelden“ klicken Ergebnis: Zugriff auf das Admin-Panel ohne gültige Anmeldedaten gewährt!


Auswirkungen

  • Authentifizierungsumgehung ohne gültige Anmeldedaten
  • Voller Admin-Zugriff auf alle Anwesenheitsaufzeichnungen
  • Datenoffenlegung und -manipulation
  • Keine Authentifizierung erforderlich — von jedem ausnutzbar

Behebung

root@kitploit:~
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();

Zeitplan

DatumEreignis
2026-03-24Schwachstelle entdeckt
2026-03-24An MITRE gemeldet
2026-04-16CVE-2026-37749 zugewiesen
2026-04-16Öffentliche Offenlegung
2026-04-16MITRE über die Veröffentlichung informiert
2026-04-16Anbieter über das CodeAstro-Kontaktformular benachrichtigt
2026-04-16Bei Exploit-DB eingereicht

Referenzen

  • https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/

Entdecker

Varad AP Mene

  • E-Mail: [email protected]
  • GitHub: https://github.com/menevarad007
Tool herunterladen