Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-63585 — OSSN के /action/rtcomments/status एंडपॉइंट में ब्लाइंड टाइम-बेस्ड SQL इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो timestamp पैरामीटर के माध्यम से मनमाना SQL निष्पादन प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/kgan0509/cve-2025-63585
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगडेटाबेस सुरक्षा
GitHubkgan0509/cve-2025-63585

CVE-2025-63585

OSSN के /action/rtcomments/status एंडपॉइंट में ब्लाइंड टाइम-बेस्ड SQL इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो timestamp पैरामीटर के माध्यम से मनमाना SQL निष्पादन प्रदर्शित करता है।

रिपॉजिटरी देखें
210 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-63585

/action/rtcomments/status (पैरामीटर: timestamp) में ब्लाइंड टाइम-बेस्ड SQL इंजेक्शन

/action/rtcomments/status एंडपॉइंट के timestamp पैरामीटर में एक ब्लाइंड, टाइम-बेस्ड SQL इंजेक्शन भेद्यता पाई गई। एक प्रमाणित हमलावर जो इस पैरामीटर को प्रदान कर सकता है, वह मनमानी SQL क्वेरीज़ निष्पादित कर सकता है, जिससे संवेदनशील डेटा उजागर या संशोधित हो सकता है।

प्रभाव: डेटा प्रकटीकरण, डेटा संशोधन, विशेषाधिकार वृद्धि, समय-विलंब क्वेरीज़ के माध्यम से संभावित सेवा अस्वीकरण (DoS), (DB अनुमतियों पर निर्भर करता है)।

शमन: OSSN को संस्करण 8.9 या बाद के संस्करण में अपग्रेड करें। इसके अतिरिक्त, सुनिश्चित करें कि एप्लिकेशन सभी डेटाबेस एक्सेस के लिए parameterized queries/prepared statements का उपयोग करता है, timestamp इनपुट को सख्ती से मान्य करें (केवल अपेक्षित संख्यात्मक या ISO स्वरूप स्वीकार करें), DB खाते के लिए न्यूनतम विशेषाधिकार लागू करें, और क्वेरी टाइमआउट और लॉगिंग सक्षम करें।

नोट्स: सुरक्षा के लिए शोषण पेलोड को जानबूझकर छोड़ा गया है।

github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503

PoC

POST विधि से अनुरोध भेजें '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'

पेलोड: timestamp=(select*from(select(sleep(10)))a) image

पेलोड: timestamp=(select*from(select(sleep(30)))a) image

टूल डाउनलोड करें