Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-7028-SQLI — Proof-of-Concept-Exploit für SQL-Injection im CodeAstro Online Job Portal, der das authentifizierte Löschen aller Job-Datensätze über eine manipulierte GET-Anfrage ermöglicht. | Kitploit
Tools/GitHubGitHub/xmyronn/cve-2026-7028-sqli
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubxmyronn/cve-2026-7028-sqli

CVE-2026-7028-SQLI

Proof-of-Concept-Exploit für SQL-Injection im CodeAstro Online Job Portal, der das authentifizierte Löschen aller Job-Datensätze über eine manipulierte GET-Anfrage ermöglicht.

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CodeAstro-Online-Job-Portal-SQLi-Delete-All

Details

  • Anbieter: CodeAstro
  • Produkt: Online Job Portal Project in PHP MySQL
  • Version: 1.0
  • Schwachstellentyp: SQL-Injection
  • CWE: CWE-89
  • Betroffener Endpunkt: /admin/jobs-admins/delete-jobs.php
  • Parameter: id (GET)
  • Auswirkung: Ermöglicht das Löschen aller Jobdatensätze in der Datenbank

Beschreibung

Eine SQL-Injection-Schwachstelle wurde in der Admin-Funktion zum Löschen von Jobs im CodeAstro Online Job Portal identifiziert.

Die Anwendung verwendet den Parameter id direkt in der SQL-Abfrage ohne ordnungsgemäße Validierung oder Parameterbindung. Dadurch kann ein Angreifer die Abfrage durch das Einschleusen bösartiger Eingaben verändern.

Durch die Ausnutzung dieses Problems kann ein authentifizierter Benutzer die beabsichtigte Abfragelogik ändern und alle Jobdatensätze aus der Datenbank löschen, anstatt nur einen einzelnen Eintrag.

Proof of Concept

Schritt 1: Als Admin anmelden

Melden Sie sich im Admin-Panel an.

Schritt 2: Zum Job-Bereich navigieren

Gehen Sie zu: /admin/jobs-admins/show-jobs.php Screenshot 2026-04-06 205206

Stellen Sie sicher, dass mehrere Job-Einträge vorhanden sind.

Schritt 3: Die Schwachstelle ausnutzen

Senden Sie die folgende Anfrage:

GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target Screenshot 2026-04-06 205239

Schritt 4: Das Ergebnis beobachten

Alle Job-Einträge werden aus der Datenbank gelöscht, anstatt nur einer. Screenshot 2026-04-06 205252

Payload

' OR '1'='1

Auswirkung

Ein authentifizierter Angreifer kann alle Jobausschreibungen im System löschen, was zu vollständigem Datenverlust und Unterbrechung des Dienstes führt.

Referenz

https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/

Tool herunterladen