Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!
CVE-2025-66947 — Proof-of-concept for time-based blind SQL injection in a PHP admin panel. Demonstrates exploitation via unsanitized GET parameter, with mitigation guidance for defensive use. | Kitploit
Proof-of-concept for time-based blind SQL injection in a PHP admin panel. Demonstrates exploitation via unsanitized GET parameter, with mitigation guidance for defensive use.
Time Based Blind SQL Injection in krishanmuraiji SMS v1.0
⏱️ Visual comparison: normal response vs ~6s delayed response
🔍 Summary
TL;DR: A GET parameter in an admin module allows time-based SQL injection via response delays.
A 𝗧𝗶𝗺𝗲 𝗯𝗮𝘀𝗲𝗱 𝗯𝗹𝗶𝗻𝗱 𝗦𝗤𝗟 𝗶𝗻𝗷𝗲𝗰𝘁𝗶𝗼𝗻 𝘃𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝘁𝘆 exists in krishanmuraiji SMS v1.0 due to improper validation of a GET parameter in an administrative module.
🎯 Affected Component
File:/studentms/admin/edit-class-detail.php
Parameter:editid (GET)
Issue: Unsanitized input directly used in SQL query