Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/shubham03007/cve-2025-28346
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsDatenbanksicherheit
GitHubshubham03007/cve-2025-28346

CVE-2025-28346

Code-projects Ticket Booking 1.0 ist anfällig für SQL-Injection über den > Email-Parameter.

Repository anzeigen
13vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ticket-Booking-App - 1.0 - CVE-2025-28346

[Schwachstellentyp] SQL-Injection


Beschreibung In Ticket-Booking-App - 1.0 wurde eine Schwachstelle für zeitbasierte Blind-SQL-Injection (Time-Based Blind SQL Injection) entdeckt, die es einem Angreifer ermöglicht, beliebige SQL-Abfragen an der zugrunde liegenden Datenbank auszuführen. Der anfällige Parameter bereinigt die vom Benutzer bereitgestellten Eingaben nicht ordnungsgemäß, sodass bösartige SQL-Payloads eingeschleust werden können, die auf Zeitverzögerungen setzen, um das Vorhandensein einer Schwachstelle abzuleiten. Im Gegensatz zur klassischen SQL-Injection liefert die zeitbasierte Blind-SQL-Injection keine Daten direkt zurück. Stattdessen erkennt der Angreifer anhand der Antwortzeit der Anwendung, ob die Injektion erfolgreich war.

[Produktanbieter] Code-project


[Betroffene Produktcodebasis] Ticket-Booking-App - 1.0


[Betroffene Komponente] Der E-Mail-Parameter ist anfällig für zeitbasierte SQL-Injection


[Angriffstyp] Remote


[Auswirkung Codeausführung] true


[Auswirkung Informationsoffenlegung] true


[CVE Sonstige Auswirkung] Zeitbasierte SQLI

[Angriffsvektoren]

  1. Anfälliger Endpunkt: Navigieren Sie in der Anwendung zu folgendem Endpunkt: Ticket-Booking-App/authenticate.php

  2. Injektionspunkt: Injizieren Sie im Anmeldeformular der Anwendung oder in einer API-Anfrage den folgenden Payload in den E-Mail-Parameter:

%2b(select*from(select(sleep(20)))a)%2b

(Dies ist die URL-kodierte Form von: +(select * from (select(sleep(20)))a)+)

  1. Verifizierung: Senden Sie die Anfrage und beobachten Sie die Antwortzeit des Servers. Eine Verzögerung von etwa 20 Sekunden bestätigt, dass die Anwendung anfällig für zeitbasierte SQL-Injection ist.

Auswirkung Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht es einem entfernten, nicht authentifizierten Angreifer: Das Vorhandensein einer SQL-Injection-Schwachstelle zu bestätigen Die Datenbankstruktur zu enumerieren Vertrauliche Informationen aus dem Backend-DBMS zu extrahieren Unbefugte Operationen in Abhängigkeit von den Benutzerrechten des DBMS durchzuführen Diese Art von Schwachstelle ist besonders gefährlich, da sie ohne sichtbare Ausgaben oder Fehlermeldungen der Anwendung ausgenutzt werden kann.

[Referenz] https://code-projects.org/ticket-booking-in-php-with-source-code/


[Entdecker] Shubham Ghadge

Tool herunterladen