
Prova di concetto (PoC) per SQL Injection in Xhibiter NFT Marketplace 1.10.2 (Endpoint Collections). Scoperto da Sohel Yousef.
Proof of Concept (PoC) per SQL Injection nel marketplace NFT Xhibiter 1.10.2 (Endpoint Collections). Scoperto da Sohel Yousef.
Titolo Exploit: Xhibiter NFT Marketplace 1.10.2 - SQL Injection (Non autenticato)
Data: 2024-12-11
Autore Exploit: Sohel Yousef
Sito del venditore: https://themeforest.net/user/deothemes
Link del software: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Versione: 1.10.2
Testato su: Linux / Windows
CVE: CVE-2024-58290
Una vulnerabilità critica di SQL Injection esiste nel marketplace NFT Xhibiter versione 1.10.2. La vulnerabilità si trova nell'endpoint collections tramite il parametro id. Ciò consente a utenti remoti non autenticati di eseguire comandi SQL arbitrari, portando potenzialmente all'esfiltrazione di dati o alla manipolazione del database.
id/collectionsHo sviluppato uno script Python per automatizzare il rilevamento di questa vulnerabilità. Lo script invia un payload benigno per verificare il ritardo nel tempo di risposta del database (Controllo Time-Based SQLi).
python3 poc.py --url [http://target-site.com](http://target-site.com)