Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-7558-PoC — PoC d'injection SQL pour CVE-2025-7558. écrit par i-Corner | Kitploit
Outils/GitHubGitHub/rundas-r00t/cve-2025-7558-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubrundas-r00t/cve-2025-7558-poc

CVE-2025-7558-PoC

PoC d'injection SQL pour CVE-2025-7558. écrit par i-Corner

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-7558-PoC

Résumé

Une vulnérabilité classée critique a été trouvée dans code-projects Voting System 1.0. L'élément affecté est une fonction inconnue du fichier /admin/positions_add.php. Une telle manipulation de l'argument Description conduit à une injection SQL. Cette vulnérabilité est documentée sous la référence CVE-2025-7558. L'attaque peut être exécutée à distance. De plus, un exploit existe.

Détails

Une vulnérabilité a été trouvée dans code-projects Voting System 1.0 et classée comme critique. La partie affectée par ce problème est une partie inconnue du fichier /admin/positions_add.php. La manipulation de l'argument description avec une entrée inconnue conduit à une vulnérabilité d'injection SQL. L'utilisation de CWE pour déclarer le problème conduit à CWE-89. Le produit construit tout ou partie d'une commande SQL en utilisant une entrée influencée par un composant en amont, mais il ne neutralise pas ou neutralise incorrectement les éléments spéciaux qui pourraient modifier la commande SQL prévue lorsqu'elle est envoyée à un composant en aval. La confidentialité, l'intégrité et la disponibilité sont impactées.

Cette vulnérabilité est traitée sous la référence CVE-2025-7558. L'exploitation est connue pour être facile. L'attaque peut être lancée à distance. Les détails techniques ainsi qu'un exploit public sont connus. Le projet MITRE ATT&CK déclare la technique d'attaque comme étant T1505. L'exploit est disponible et est déclaré comme preuve de concept. En utilisant la recherche inurl:admin/positions_add.php, il est possible de trouver des cibles vulnérables avec Google Hacking. Aucune information concernant d'éventuelles contre-mesures n'est connue. Il peut être suggéré de remplacer l'objet affecté par un produit alternatif. La vulnérabilité est également documentée dans la base de données de vulnérabilités EUVD (EUVD-2025-21289). Une entrée liée à cette vulnérabilité est disponible sur VDB-225935.

===========================================================================

PoC d'injection SQL pour CVE-2025-7558. Écrit par i-Corner https://github.com/i-Corner

https://github.com/i-Corner/cve/issues/6

Je ne prends aucun crédit pour ce travail.

CVE-2025-7558 Voting System In PHP With Source Code - Source Code & Projects

Fichier vulnérable : /admin/positions_add.php

Analyse du code Dans /admin/positions_add.php, les paramètres saisis par l'utilisateur (similaires au paramètre description) sont directement concaténés dans une instruction SQL, ce qui conduit à une vulnérabilité d'injection SQL.

root@kitploit:~
$description = $_POST['description'];
$max_vote = $_POST['max_vote'];

$sql = "SELECT * FROM positions ORDER BY priority DESC LIMIT 1";
$query = $conn->query($sql);
$row = $query->fetch_assoc();

$priority = $row['priority'] + 1;

$sql = "INSERT INTO positions (description, max_vote, priority) VALUES ('$description', '$max_vote', '$priority')";
if($conn->query($sql)){

Utilisez sqlmap avec PoC.txt et cette commande :

python .\sqlmap.py -r .\PoC.txt --dbs --batch

image
Télécharger l’outil