
Proof of Concept (PoC) für SQL-Injection im Xhibiter NFT Marketplace 1.10.2 (Collections-Endpunkt). Entdeckt von Sohel Yousef.
Proof of Concept (PoC) für SQL-Injection in Xhibiter NFT Marketplace 1.10.2 (Collections-Endpunkt). Entdeckt von Sohel Yousef.
Exploit-Titel: Xhibiter NFT Marketplace 1.10.2 - SQL Injection (Unauthenticated)
Datum: 2024-12-11
Exploit-Autor: Sohel Yousef
Hersteller-Webseite: https://themeforest.net/user/deothemes
Software-Link: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Version: 1.10.2
Getestet auf: Linux / Windows
CVE: CVE-2024-58290
Eine kritische SQL-Injection-Schwachstelle besteht in Xhibiter NFT Marketplace Version 1.10.2. Die Schwachstelle befindet sich im collections-Endpunkt über den Parameter id. Dies ermöglicht es entfernten, nicht authentifizierten Angreifern, beliebige SQL-Befehle auszuführen, was potenziell zu Datenexfiltration oder Datenbankmanipulation führen kann.
id/collectionsIch habe ein Python-Skript entwickelt, um die Erkennung dieser Schwachstelle zu automatisieren. Das Skript sendet eine harmlose Nutzlast, um die zeitliche Verzögerung der Datenbankantwort zu überprüfen (Time-Based SQLi Check).
python3 poc.py --url [http://target-site.com](http://target-site.com)