¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-66947 — Prueba de concepto para inyección SQL ciega basada en tiempo en un panel de administración PHP. Demuestra la explotación mediante un parámetro GET sin sanitizar, con orientación de mitigación para uso defensivo. | Kitploit
Prueba de concepto para inyección SQL ciega basada en tiempo en un panel de administración PHP. Demuestra la explotación mediante un parámetro GET sin sanitizar, con orientación de mitigación para uso defensivo.
Inyección SQL ciega basada en tiempo en krishanmuraiji SMS v1.0
⏱️ Comparación visual: respuesta normal vs respuesta retardada ~6s
🔍 Resumen
TL;DR: Un parámetro GET en un módulo administrativo permite inyección SQL basada en tiempo mediante retardos en la respuesta.
Existe una 𝗶𝗻𝘆𝗲𝗰𝗰𝗶ó𝗻 𝗦𝗤𝗟 𝗰𝗶𝗲𝗴𝗮 𝗯𝗮𝘀𝗮𝗱𝗮 𝗲𝗻 𝘁𝗶𝗲𝗺𝗽𝗼 en krishanmuraiji SMS v1.0 debido a una validación incorrecta de un parámetro GET en un módulo administrativo.
🎯 Componente afectado
Archivo:/studentms/admin/edit-class-detail.php
Parámetro:editid (GET)
Problema: Entrada no saneada directamente usada en la consulta SQL