Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ABO.CMS-Login-SQLi-CVE-2024-25227 — Exploit d'injection SQL non authentifié pour ABO.CMS 5.8 permettant le contournement de la connexion et la prise de contrôle de la base de données via le paramètre tb_login. | Kitploit
Outils/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

Exploit d'injection SQL non authentifié pour ABO.CMS 5.8 permettant le contournement de la connexion et la prise de contrôle de la base de données via le paramètre tb_login.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 2 ansPas encore vérifié

ABO.CMS-Connexion-SQLi-CVE-2024-25227

SQLi non authentifié et contournement de connexion

CVE-2024-25227

Date: 23/02/2024

Testé sur ABO.CMS 5.8

Vendeur: ABO.CMS

URL du vendeur: https://abocms.ru

ABO.CMS 5.8 est vulnérable à une injection SQL via le paramètre tb_login, page de connexion admin.

Le composant affecté est le paramètre "tb_login", page de connexion admin

Il est probablement vulnérable sur d'autres éditions

Le type d'attaque est à distance avec le vecteur d'attaque étant une requête POST dans la ou les pages de connexion admin avec le paramètre "tb_login"

Description:

ABO.CMS 5.8 SQLi,

Vulnérabilité d'injection SQL dans ABO.CMS, elle passe des requêtes SQL non sécurisées dans le backend résultant en une injection.

Dans une ou des pages admin utilisant une requête POST dans le paramètre "tb_login".

Lors de mes tests, le CMS semblait autoriser ces types d'injection SQL :

boolean-based blind, error-based, stacked queries, time-based blind and union queries.

Avec cela, il est possible de prendre le contrôle total du serveur de base de données (sous certaines conditions, xp_cmdshell etc)

L'environnement de test était IIS 7.5/8.5 avec MSSQL Server 2008 RP2 SP3 exécutant ASPx, PHP etc.

L'injection SQL est probablement exploitable dans les éditions passées du logiciel CMS, mais je n'ai testé cette vulnérabilité que sur l'édition 5.8.

(L'exploit est ici: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)

Télécharger l’outil