
Prueba de concepto (PoC) para inyección SQL en Xhibiter NFT Marketplace 1.10.2 (Endpoint de Colecciones). Descubierto por Sohel Yousef.
Prueba de concepto (PoC) para inyección SQL en el mercado NFT Xhibiter 1.10.2 (endpoint de colecciones). Descubierto por Sohel Yousef.
Título del exploit: Xhibiter NFT Marketplace 1.10.2 - Inyección SQL (sin autenticación)
Fecha: 2024-12-11
Autor del exploit: Sohel Yousef
Página del proveedor: https://themeforest.net/user/deothemes
Enlace del software: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Versión: 1.10.2
Probado en: Linux / Windows
CVE: CVE-2024-58290
Existe una vulnerabilidad crítica de inyección SQL en Xhibiter NFT Marketplace versión 1.10.2. La vulnerabilidad se encuentra en el endpoint collections a través del parámetro id. Esto permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios, lo que podría conducir a la exfiltración de datos o manipulación de la base de datos.
id/collectionsHe desarrollado un script en Python para automatizar la detección de esta vulnerabilidad. El script envía un payload inofensivo para verificar el retardo de tiempo en la respuesta de la base de datos (verificación de SQLi basada en tiempo).
python3 poc.py --url [http://target-site.com](http://target-site.com)