Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-28346 — Code-projects Ticket Booking 1.0, > Email पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। | Kitploit
उपकरण/GitHubGitHub/shubham03007/cve-2025-28346
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगडेटाबेस सुरक्षा
GitHubshubham03007/cve-2025-28346

CVE-2025-28346

Code-projects Ticket Booking 1.0, > Email पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है।

रिपॉजिटरी देखें
131 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

[भेद्यता प्रकार] SQL इंजेक्शन


विवरण Ticket-Booking-App - 1.0 में एक टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन भेद्यता खोजी गई है, जो एक हमलावर को अंतर्निहित डेटाबेस पर मनमानी SQL क्वेरी निष्पादित करने की अनुमति देती है। संवेदनशील पैरामीटर उपयोगकर्ता द्वारा प्रदत्त इनपुट को उचित रूप से सैनिटाइज़ नहीं करता है, जिससे दुर्भावनापूर्ण SQL पेलोड के इंजेक्शन की अनुमति मिलती है जो भेद्यता की उपस्थिति का अनुमान लगाने के लिए समय विलंब पर निर्भर करते हैं। शास्त्रीय SQL इंजेक्शन के विपरीत, टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन सीधे डेटा वापस नहीं करता है। इसके बजाय, हमलावर यह निर्धारित करता है कि इंजेक्शन सफल रहा या नहीं, एप्लिकेशन को प्रतिक्रिया देने में लगने वाले समय के आधार पर।

[उत्पाद विक्रेता] Code-project


[प्रभावित उत्पाद कोड बेस] Ticket-Booking-App - 1.0


[प्रभावित घटक] ईमेल पैरामीटर टाइम बेस्ड SQL इंजेक्शन के लिए संवेदनशील है


[हमले का प्रकार] रिमोट


[प्रभाव कोड निष्पादन] true


[प्रभाव सूचना प्रकटीकरण] true


[CVE अन्य प्रभाव] टाइम बेस्ड SQLI

[हमले के वेक्टर]

  1. संवेदनशील एंडपॉइंट: एप्लिकेशन में निम्नलिखित एंडपॉइंट पर जाएँ: Ticket-Booking-App/authenticate.php

  2. इंजेक्शन बिंदु: एप्लिकेशन के लॉगिन फ़ॉर्म या API अनुरोध में, ईमेल पैरामीटर में निम्नलिखित पेलोड इंजेक्ट करें:

%2b(select*from(select(sleep(20)))a)%2b

(यह निम्नलिखित का URL-एन्कोडेड रूप है: +(select * from (select(sleep(20)))a)+)

  1. सत्यापन: अनुरोध सबमिट करें और सर्वर के प्रतिक्रिया समय का निरीक्षण करें। लगभग 20 सेकंड की देरी पुष्टि करती है कि एप्लिकेशन टाइम-बेस्ड SQL इंजेक्शन के लिए संवेदनशील है।

प्रभाव इस भेद्यता का सफल शोषण एक रिमोट अनप्रमाणित हमलावर को निम्न की अनुमति देता है: SQL इंजेक्शन दोष की उपस्थिति की पुष्टि करना डेटाबेस संरचना को एन्यूमरेट करना बैकएंड DBMS से संवेदनशील जानकारी निकालना DBMS उपयोगकर्ता विशेषाधिकारों के आधार पर अनधिकृत संचालन करना इस प्रकार की भेद्यता विशेष रूप से खतरनाक है क्योंकि एप्लिकेशन से किसी दृश्यमान आउटपुट या त्रुटि संदेश के बिना इसका शोषण किया जा सकता है।

[संदर्भ] https://code-projects.org/ticket-booking-in-php-with-source-code/


[खोजकर्ता] Shubham Ghadge

CVE-2025-28346 का उपयोग करें।

टूल डाउनलोड करें