Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ABO.CMS-Login-SQLi-CVE-2024-25227 | Kitploit
Tools/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierung
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 2 JahrenNoch nicht geprüft

ABO.CMS-Login-SQLi-CVE-2024-25227

Nicht authentifizierte SQLi und Login-Bypass

CVE-2024-25227

Datum: 23/02/2024

Getestet auf ABO.CMS 5.8

Hersteller: ABO.CMS

Hersteller-URL: https://abocms.ru

ABO.CMS 5.8 ist anfällig für SQL-Injection über den Parameter tb_login auf der Admin-Anmeldeseite.

Die betroffene Komponente ist der Parameter "tb_login" auf der Admin-Anmeldeseite

Es ist wahrscheinlich auch in anderen Editionen anfällig

Der Angriffstyp ist remote, wobei der Angriffsvektor eine POST-Anfrage auf der/den Admin-Anmeldeseite(n) mit dem Parameter "tb_login" ist

Beschreibung:

ABO.CMS 5.8 SQLi,

SQL-Injection-Schwachstelle in ABO.CMS, bei der unsichere SQL-Abfragen an das Backend übergeben werden, was zu einer Injection führt.

Auf einer/mehreren Admin-Seite(n) über eine POST-Anfrage im Parameter "tb_login".

Während meiner Tests schien das CMS diese Arten von SQL-Injection zuzulassen:

boolesche Blind-SQL-Injection, fehlerbasierte, gestapelte Abfragen, zeitbasierte Blind-SQL-Injection und Union-Abfragen.

Damit ist es möglich, den Datenbankserver vollständig zu übernehmen (unter bestimmten Bedingungen, xp_cmdshell usw.)

Die Testumgebung war IIS 7.5/8.5 mit MSSQL Server 2008 RP2 SP3, auf dem ASPx, PHP usw. lief.

SQLi ist wahrscheinlich auch in früheren Editionen der CMS-Software ausnutzbar, aber ich habe diese Schwachstelle nur in Edition 5.8 getestet.

(Exploit ist hier: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)

Tool herunterladen