
Preuve de concept (PoC) pour une Injection SQL dans Xhibiter NFT Marketplace 1.10.2 (Collections Endpoint). Découvert par Sohel Yousef.
Preuve de concept (PoC) pour l'injection SQL dans Xhibiter NFT Marketplace 1.10.2 (point de terminaison Collections). Découverte par Sohel Yousef.
Titre de l'exploit : Xhibiter NFT Marketplace 1.10.2 - Injection SQL (Non authentifié)
Date : 2024-12-11
Auteur de l'exploit : Sohel Yousef
Page d'accueil du vendeur : https://themeforest.net/user/deothemes
Lien du logiciel : https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Version : 1.10.2
Testé sur : Linux / Windows
CVE : CVE-2024-58290
Une vulnérabilité critique d'injection SQL existe dans Xhibiter NFT Marketplace version 1.10.2. La vulnérabilité se situe dans le point de terminaison collections via le paramètre id. Cela permet à des attaquants distants non authentifiés d'exécuter des commandes SQL arbitraires, pouvant conduire à une exfiltration de données ou à une manipulation de la base de données.
id/collectionsJ'ai développé un script Python pour automatiser la détection de cette vulnérabilité. Le script envoie une charge utile bénigne pour vérifier le délai de réponse de la base de données (vérification d'injection SQL temporelle).
python3 poc.py --url [http://target-site.com](http://target-site.com)