Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-30092 | Kitploit
Herramientas/GitHubGitHub/nawed20002/cve-2023-30092
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubnawed20002/cve-2023-30092

CVE-2023-30092

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-30092

Todos los detalles sobre CVE-2023-30092

Software: Online Pizza Ordering System 1.0

Enlace del software: https://www.sourcecodester.com/php/16166/online-pizza-ordering-system-php-free-source-code.html

Tipo de vulnerabilidad: Inyección SQL

Componente afectado: Parámetro QTY

Impacto Denegación de servicio: True

Impacto Ejecución de código: True

Tipo de ataque: Remoto

Proveedor del producto: Sourcecodester

Descripción:

La inyección SQL (SQLi) es una vulnerabilidad de seguridad web que permite a un atacante interferir con las consultas que una aplicación realiza a su base de datos. Generalmente permite a un atacante ver datos que normalmente no puede recuperar. La vulnerabilidad existe en Sourcecodester Online Pizza Ordering System 1.0 en el parámetro QTY que se encuentra al actualizar el carrito en el endpoint AJAX.php.

La URL afectada donde se puede encontrar el parámetro vulnerable: http://HOST/php-opos/admin/ajax.php?action=update_cart_qty

Impacto: Un ataque de inyección SQL puede resultar en acceso no autorizado a datos sensibles, como contraseñas, datos de tarjetas de crédito o información personal del usuario.

Descripción de la vulnerabilidad:

El parámetro QTY es vulnerable a la inyección SQL, lo que permite a un atacante modificar el comportamiento de la aplicación y acceder a datos a los que no debería poder acceder. Al enviar un payload especialmente diseñado que contiene sentencias SQL, pudimos generar un mensaje de error SQL. Esto indica que la aplicación es vulnerable a ataques de inyección SQL.

Pasos de reproducción/explotación: Para reproducir esta vulnerabilidad:

  1. Navegue a la aplicación Online Pizza Ordering System.

  2. Agregue algunos artículos al carrito.

  3. Actualice el carrito actualizando el QTY del artículo.

1

  1. Intercepte la solicitud HTTP, envíela al repetidor y luego agregue una comilla simple (`) para obtener el error SQL en la respuesta del servidor.

2

  1. Se muestra un mensaje de error SQL, lo que indica que la aplicación es vulnerable a la inyección SQL.

  2. Inserte el payload mencionado en el parámetro QTY en la solicitud anterior para confirmar que la aplicación es vulnerable a la inyección SQL.

Payload : (CASE WHEN (9603=9603) THEN SLEEP(11) ELSE 9603 END)

3 Payload

Descargar herramienta