Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-52021 — Avis et preuve de concept pour une vulnérabilité d’injection SQL aveugle basée sur le temps dans un système de shopping en ligne, incluant les détails techniques, l’analyse d’impact et les recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/hafizgemilang/cve-2025-52021
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubhafizgemilang/cve-2025-52021

CVE-2025-52021

Avis et preuve de concept pour une vulnérabilité d’injection SQL aveugle basée sur le temps dans un système de shopping en ligne, incluant les détails techniques, l’analyse d’impact et les recommandations de remédiation.

Voir le dépôt
2il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-52021 — Injection SQL aveugle basée sur le temps dans PuneethReddyHC / Online Shopping System Advanced (v1.0)

CVE: CVE-2025-52021
Titre: Injection SQL aveugle basée sur le temps via le paramètre product_id dans edit_product.php
Vendeur / Dépôt: PuneethReddyHC — https://github.com/PuneethReddyHC/online-shopping-system-advanced
Version affectée: 1.0 (branche/tag master au moment du test)
Découvreur: Hafiz Pradana Gemilang
Statut de divulgation: Vendeur notifié en privé. Preuve de concept d'exploitation complète retenue de la divulgation publique pour la sécurité des utilisateurs.


Résumé

Une injection SQL aveugle basée sur le temps a été découverte dans admin/admin/edit_product.php du système Online Shopping System Advanced v1.0. Le paramètre GET product_id est interpolé dans une requête SQL sans validation ni paramétrage appropriés. Un attaquant peut injecter des fonctions de délai temporel (par exemple ) pour observer les délais de réponse du serveur et déduire le comportement de la base de données, confirmant ainsi un point d'injection SQL à distance.

SLEEP

Note : Cet avis exclut intentionnellement une charge utile d'exploitation exécutable. Les détails de la preuve de concept ont été partagés en privé avec le mainteneur pour permettre la correction.


Point d'accès affecté (exemple)

root@kitploit:~
/admin/admin/edit_product.php?product_id=<valeur>

Exemple d'URL de test local :

root@kitploit:~
http://<hôte>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0

Détails de la vulnérabilité

  • Type : Injection SQL (aveugle basée sur le temps)
  • Paramètre : product_id (GET)
  • Emplacement : admin/admin/edit_product.php
  • Vecteur d'attaque : À distance (URL conçue) ; aucune authentification requise si le point d'accès admin est accessible publiquement ou atteignable par l'attaquant.
  • Conditions préalables : Le point d'accès doit accepter le paramètre product_id et l'inclure dans une instruction SQL sans paramétrage.

Preuves (résumé des tests de temporisation)

Les tentatives d'injection basées sur la temporisation utilisant la sémantique SLEEP() de la base de données ont produit des délais mesurables côté serveur cohérents avec une injection réussie :

  • SLEEP(6) → délai de réponse observé ≈ 6,01 s
  • SLEEP(15) → délai de réponse observé ≈ 15,00 s
  • SLEEP(0) → délai de réponse de référence ≈ 0,01 s

Ces résultats indiquent un point d'injection SQL aveugle permettant une inférence basée sur le temps. Le nom de la base de données observé lors des tests : onlineshop.


Impact

L'exploitation réussie de cette vulnérabilité permet aux attaquants de :

  • Confirmer et énumérer le contenu de la base de données via des techniques aveugles/basées sur le temps.
  • Exfiltrer des données (schéma, noms de tables, lignes) avec des outils automatisés (par exemple sqlmap) utilisant des techniques basées sur le temps.
  • Potentiellement escalader vers une compromission plus poussée selon les privilèges de la base de données et le contexte de l'application.

Sévérité estimée : Élevée


Reproduction (niveau élevé)

  1. Envoyer une requête conçue au paramètre product_id incluant des constructions SQL à délai temporel (tests effectués avec des variantes de SLEEP()).
  2. Observer le temps de réponse du serveur pour déduire si l'expression injectée s'est exécutée.
  3. Des tests répétés avec différentes charges utiles permettent une extraction automatisée via des techniques basées sur le temps.

La preuve de concept détaillée étape par étape est omise de l'avis public — contacter le rapporteur pour une preuve de concept chiffrée dans le cadre d'une divulgation responsable.


Correction recommandée

  1. Utiliser des requêtes paramétrées / instructions préparées pour tout accès à la base de données. Ne pas concaténer les entrées utilisateur dans les chaînes SQL.
    • Exemple (PHP + PDO) :
      root@kitploit:~
      $stmt = $pdo->prepare('SELECT * FROM products WHERE id = ?');
      $stmt->execute([$product_id]);
      
  2. Valider et assainir les entrées : traiter product_id comme un entier et valider en conséquence (par exemple filter_input(INPUT_GET, 'product_id', FILTER_VALIDATE_INT)).
  3. Moindre privilège : s'assurer que l'utilisateur de la base de données utilisé par l'application web dispose de privilèges minimaux (éviter DROP, ALTER, GRANT ou les droits administratifs).
  4. Gestion des erreurs : éviter de divulguer les erreurs de base de données au client. Utiliser des messages d'erreur génériques et journaliser les erreurs détaillées côté serveur.
  5. WAF / limitation de débit : en tant qu'atténuation temporaire, implémenter des règles WAF pour détecter les schémas d'injection SQL courants et appliquer des limites de débit pour ralentir les tentatives d'extraction massive.
  6. Auditer les points d'accès associés : examiner les autres points d'accès et paramètres admin pour des schémas d'injection similaires.

Commande sqlmap suggérée

(Incluse pour la commodité du vendeur/mainteneur — ne pas publier les charges utiles de preuve de concept publiquement)

root@kitploit:~
sqlmap -u "http://<hôte>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0" --dbms=mysql --batch --level=5 --risk=3 --technique=T --time-sec=6

Références

  • OWASP SQL Injection : https://owasp.org/www-community/attacks/SQL_Injection

Contact / Crédits

Découvreur : Hafiz Pradana Gemilang

  • Email : [email protected]
  • GitHub : https://github.com/hafizgemilang/CVE-2025-52021

Vendeur / Dépôt : https://github.com/PuneethReddyHC/online-shopping-system-advanced


Avertissement : Cet avis public omet les charges utiles exploitables pour protéger les utilisateurs. Les détails techniques complets et la preuve de concept sont disponibles pour le vendeur sur demande dans le cadre d'une politique de divulgation responsable convenue.

Télécharger l’outil