Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-37749 — प्रूफ-ऑफ-कॉन्सेप्ट CodeAstro Simple Attendance Management System 1.0 में SQL इंजेक्शन के लिए, जो क्राफ्टेड यूज़रनेम पेलोड के माध्यम से प्रमाणीकरण बायपास का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/menevarad007/cve-2026-37749
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षाप्रमाणीकरण
GitHubmenevarad007/cve-2026-37749

CVE-2026-37749

प्रूफ-ऑफ-कॉन्सेप्ट CodeAstro Simple Attendance Management System 1.0 में SQL इंजेक्शन के लिए, जो क्राफ्टेड यूज़रनेम पेलोड के माध्यम से प्रमाणीकरण बायपास का प्रदर्शन करता है।

रिपॉजिटरी देखें
1485 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-37749 — CodeAstro Simple Attendance Management System 1.0 - SQL इंजेक्शन

विवरण

फ़ील्डजानकारी
CVE IDCVE-2026-37749
प्रकारSQL इंजेक्शन → प्रमाणीकरण बायपास
गंभीरताक्रिटिकल (CVSSv3: 9.8)
विक्रेताCodeAstro
उत्पादSimple Attendance Management System
संस्करण1.0
खोजकर्ताVarad AP Mene
दिनांक2026-04-16
CWECWE-89

विवरण

CodeAstro Simple Attendance Management System v1.0 में index.php के लॉगिन फॉर्म में SQL इंजेक्शन भेद्यता मौजूद है। username POST पैरामीटर को बिना सैनिटाइज़ेशन या प्रीपेयर्ड स्टेटमेंट के उपयोग के सीधे MySQL क्वेरी में जोड़ा जाता है। एक अनप्रमाणित रिमोट हमलावर username फ़ील्ड में एक क्राफ्टेड SQL पेलोड सबमिट करके प्रमाणीकरण बायपास कर सकता है और प्रशासनिक पहुंच प्राप्त कर सकता है।

प्रभावित उत्पाद: Simple Attendance Management System v1.0 विक्रेता: CodeAstro प्रभावित फ़ाइल: index.php पैरामीटर: username (POST) पेलोड: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 क्रिटिकल (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)


उत्पाद विवरण

Simple Attendance Management System 1.0 CodeAstro द्वारा प्रकाशित एक PHP/MySQL वेब एप्लिकेशन है जिसका उपयोग स्कूलों और कॉलेजों में छात्र उपस्थिति रिकॉर्ड प्रबंधित करने के लिए किया जाता है।

विक्रेता URL: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/


भेद्य फ़ाइल

index.php — लॉगिन फॉर्म


भेद्य कोड

root@kitploit:~
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);

कच्चा $_POST डेटा सीधे उपयोग किया गया — कोई एस्केपिंग नहीं, कोई प्रीपेयर्ड स्टेटमेंट नहीं।


प्रूफ ऑफ कॉन्सेप्ट

चरण 1 — लॉगिन पेज पर जाएं: http://target/attendance/index.php

चरण 2 — ये क्रेडेंशियल दर्ज करें: यूज़रनेम: admin'-- - पासवर्ड: कुछ भी प्रकार: admin

चरण 3 — लॉगिन पर क्लिक करें परिणाम: वैध क्रेडेंशियल के बिना एडमिन पैनल तक पहुंच प्रदान की गई!


प्रभाव

  • वैध क्रेडेंशियल के बिना प्रमाणीकरण बायपास
  • सभी उपस्थिति रिकॉर्ड तक पूर्ण एडमिन पहुंच
  • डेटा एक्सपोज़र और हेरफेर
  • कोई प्रमाणीकरण आवश्यक नहीं — कोई भी व्यक्ति इसका शोषण कर सकता है

निवारण

root@kitploit:~
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();

समयरेखा

दिनांकघटना
2026-03-24भेद्यता की खोज की गई
2026-03-24MITRE को रिपोर्ट किया गया
2026-04-16CVE-2026-37749 आवंटित किया गया
2026-04-16सार्वजनिक प्रकटीकरण
2026-04-16प्रकाशन के बारे में MITRE को सूचित किया गया
2026-04-16CodeAstro संपर्क फॉर्म के माध्यम से विक्रेता को सूचित किया गया
2026-04-16Exploit-DB में सबमिट किया गया

संदर्भ

  • https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/

खोजकर्ता

Varad AP Mene

  • ईमेल: [email protected]
  • GitHub: https://github.com/menevarad007
टूल डाउनलोड करें