
Code-projects Ticket Booking 1.0 è vulnerabile a SQL Injection tramite il > parametro Email
[Tipo di Vulnerabilità] SQL Injection
Descrizione È stata scoperta una vulnerabilità di Time-Based Blind SQL Injection in Ticket-Booking-App - 1.0 che consente a un attaccante di eseguire query SQL arbitrarie sul database sottostante. Il parametro vulnerabile non sanifica correttamente l'input fornito dall'utente, permettendo l'iniezione di payload SQL malevoli che si basano su ritardi temporali per dedurre la presenza di una vulnerabilità. A differenza della SQL injection classica, la SQL injection cieca basata sul tempo non restituisce dati direttamente. Invece, l'attaccante determina se l'iniezione ha avuto successo in base al tempo di risposta dell'applicazione.
[Fornitore del Prodotto] Code-project
[Codice Base del Prodotto Affetto] Ticket-Booking-App - 1.0
[Componente Affetto] Il Parametro Email è vulnerabile a Time Based SQL Injection
[Tipo di Attacco] Remoto
[Impatto Esecuzione di Codice] true
[Impatto Divulgazione di Informazioni] true
[Vettori di Attacco]
Endpoint Vulnerabile: Naviga al seguente endpoint nell'applicazione: Ticket-Booking-App/authenticate.php
Punto di Iniezione: Nel modulo di login dell'applicazione o nella richiesta API, inietta il seguente payload nel parametro email:
%2b(select*from(select(sleep(20)))a)%2b
(Questa è la forma URL-encoded di: +(select * from (select(sleep(20)))a)+)
Impatto Lo sfruttamento riuscito di questa vulnerabilità consente a un attaccante remoto non autenticato di: Confermare la presenza di un difetto di SQL injection Enumerare la struttura del database Estrarre informazioni sensibili dal DBMS backend Eseguire operazioni non autorizzate a seconda dei privilegi dell'utente DBMS Questo tipo di vulnerabilità è particolarmente pericoloso poiché può essere sfruttato senza alcun output visibile o messaggi di errore dall'applicazione.
[Riferimento] https://code-projects.org/ticket-booking-in-php-with-source-code/
[Scopritore] Shubham Ghadge
Usa CVE-2025-28346.