हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2025-66947 — PHP एडमिन पैनल में समय-आधारित ब्लाइंड SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट। अनसैनिटाइज़्ड GET पैरामीटर के माध्यम से शोषण का प्रदर्शन, रक्षात्मक उपयोग के लिए शमन मार्गदर्शन के साथ। | Kitploit
PHP एडमिन पैनल में समय-आधारित ब्लाइंड SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट। अनसैनिटाइज़्ड GET पैरामीटर के माध्यम से शोषण का प्रदर्शन, रक्षात्मक उपयोग के लिए शमन मार्गदर्शन के साथ।
krishanmuraiji SMS v1.0 में समय-आधारित ब्लाइंड SQL इंजेक्शन
⏱️ सामान्य प्रतिक्रिया बनाम ~6 सेकंड विलंबित प्रतिक्रिया का दृश्य तुलना
🔍 सारांश
TL;DR: एक एडमिन मॉड्यूल में GET पैरामीटर प्रतिक्रिया विलंब के माध्यम से समय-आधारित SQL इंजेक्शन की अनुमति देता है।
एक समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता krishanmuraiji SMS v1.0 में मौजूद है, जो एक प्रशासनिक मॉड्यूल में GET पैरामीटर के अनुचित सत्यापन के कारण है।
🎯 प्रभावित घटक
फ़ाइल:/studentms/admin/edit-class-detail.php
पैरामीटर:editid (GET)
समस्या: अनसैनिटाइज़्ड इनपुट सीधे SQL क्वेरी में उपयोग किया गया