Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-66947 — Preuve de concept pour une injection SQL aveugle basée sur le temps dans un panneau d'administration PHP. Démontre l'exploitation via un paramètre GET non assaini, avec des conseils d'atténuation pour un usage défensif. | Kitploit
Preuve de concept pour une injection SQL aveugle basée sur le temps dans un panneau d'administration PHP. Démontre l'exploitation via un paramètre GET non assaini, avec des conseils d'atténuation pour un usage défensif.
Injection SQL aveugle basée sur le temps dans krishanmuraiji SMS v1.0
⏱️ Comparaison visuelle : réponse normale vs réponse retardée de ~6s
🔍 Résumé
TL;DR : Un paramètre GET dans un module d'administration permet une injection SQL basée sur le temps via des délais de réponse.
Une vulnérabilité d'injection SQL aveugle basée sur le temps existe dans krishanmuraiji SMS v1.0 en raison d'une validation inadéquate d'un paramètre GET dans un module d'administration.
🎯 Composant affecté
Fichier :/studentms/admin/edit-class-detail.php
Paramètre :editid (GET)
Problème : Entrée non assainie utilisée directement dans la requête SQL
🧪 Preuve de concept (PoC)
Étape 1 — Requête normale
/studentms/admin/edit-class-detail.php?editid=12
Étape 2 — Injecter la charge utile basée sur le temps