Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-28346 — Code-projects Ticket Booking 1.0 est vulnérable à SQL Injection via le paramètre > Email | Kitploit
Outils/GitHubGitHub/shubham03007/cve-2025-28346
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionSécurité des Bases de Données
GitHubshubham03007/cve-2025-28346

CVE-2025-28346

Code-projects Ticket Booking 1.0 est vulnérable à SQL Injection via le paramètre > Email

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

[Type de vulnérabilité] Injection SQL


Description Une vulnérabilité d'injection SQL aveugle basée sur le temps a été découverte dans Ticket-Booking-App - 1.0 qui permet à un attaquant d'exécuter des requêtes SQL arbitraires sur la base de données sous-jacente. Le paramètre vulnérable ne nettoie pas correctement les entrées fournies par l'utilisateur, permettant l'injection de charges utiles SQL malveillantes qui se basent sur des délais temporels pour déduire la présence d'une vulnérabilité. Contrairement à l'injection SQL classique, l'injection SQL aveugle basée sur le temps ne renvoie pas directement de données. Au lieu de cela, l'attaquant détermine si l'injection a réussi en fonction du temps que l'application met à répondre.

[Vendeur du produit] Code-project


[Code de base du produit concerné] Ticket-Booking-App - 1.0


[Composant concerné] Le paramètre Email est vulnérable à l'injection SQL basée sur le temps


[Type d'attaque] À distance


[Impact exécution de code] vrai


[Impact divulgation d'informations] vrai


[Autre impact CVE] SQLI basé sur le temps

[Vecteurs d'attaque]

  1. Point de terminaison vulnérable : Accédez au point de terminaison suivant dans l'application : Ticket-Booking-App/authenticate.php

  2. Point d'injection : Dans le formulaire de connexion de l'application ou la requête API, injectez la charge utile suivante dans le paramètre email :

%2b(select*from(select(sleep(20)))a)%2b

(Ceci est la forme encodée URL de : +(select * from (select(sleep(20)))a)+)

  1. Vérification : Soumettez la requête et observez le temps de réponse du serveur. Un délai d'environ 20 secondes confirme que l'application est vulnérable à l'injection SQL basée sur le temps.

Impact L'exploitation réussie de cette vulnérabilité permet à un attaquant distant non authentifié de : Confirmer la présence d'une faille d'injection SQL Énumérer la structure de la base de données Extraire des informations sensibles du SGBD sous-jacent Effectuer des opérations non autorisées en fonction des privilèges de l'utilisateur du SGBD Ce type de vulnérabilité est particulièrement dangereux car il peut être exploité sans aucune sortie visible ni message d'erreur de l'application.

[Référence] https://code-projects.org/ticket-booking-in-php-with-source-code/


[Découvreur] Shubham Ghadge

Utilisez CVE-2025-28346.

Télécharger l’outil