
Xhibiter NFT Marketplace 1.10.2 (Collections Endpoint) में SQL Injection के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC)। Sohel Yousef द्वारा खोजा गया।
Xhibiter NFT Marketplace 1.10.2 में SQL इंजेक्शन के लिए अवधारणा प्रमाण (PoC) (Collections एंडपॉइंट)। Sohel Yousef द्वारा खोजा गया।
एक्सप्लॉइट शीर्षक: Xhibiter NFT Marketplace 1.10.2 - SQL इंजेक्शन (अप्रमाणित)
दिनांक: 2024-12-11
एक्सप्लॉइट लेखक: Sohel Yousef
विक्रेता होमपेज: https://themeforest.net/user/deothemes
सॉफ़्टवेयर लिंक: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
संस्करण: 1.10.2
परीक्षण किया गया: Linux / Windows
CVE: CVE-2024-58290
Xhibiter NFT Marketplace संस्करण 1.10.2 में एक गंभीर SQL इंजेक्शन भेद्यता मौजूद है। यह भेद्यता id पैरामीटर के माध्यम से collections एंडपॉइंट में स्थित है। यह दूरस्थ अप्रमाणित हमलावरों को मनमाने SQL कमांड निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से डेटा बहिर्गमन या डेटाबेस हेरफेर हो सकता है।
id/collectionsमैंने इस भेद्यता का पता लगाने को स्वचालित करने के लिए एक Python स्क्रिप्ट विकसित की है। यह स्क्रिप्ट डेटाबेस प्रतिक्रिया समय विलंब को सत्यापित करने के लिए एक हानिरहित पेलोड भेजती है (समय-आधारित SQLi जांच)।
python3 poc.py --url [http://target-site.com](http://target-site.com)