Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ABO.CMS-Login-SQLi-CVE-2024-25227 | Kitploit
Strumenti/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
2 anni faNon ancora revisionato

ABO.CMS-Login-SQLi-CVE-2024-25227

SQLi non autenticata e bypass del login

CVE-2024-25227

Data: 23/02/2024

Testato su ABO.CMS 5.8

Fornitore: ABO.CMS

URL del fornitore: https://abocms.ru

ABO.CMS 5.8 è vulnerabile a SQL Injection tramite il parametro tb_login, pagina di login admin.

Il componente interessato è il parametro "tb_login", pagina di login admin

È probabilmente vulnerabile anche in altre edizioni

Il tipo di attacco è remoto e il vettore d'attacco è una richiesta POST nelle pagine di login admin con il parametro "tb_login"

Descrizione:

ABO.CMS 5.8 SQLi,

Vulnerabilità di SQL injection in ABO.CMS: il CMS passa query SQL non sicure al backend, causando un'iniezione.

Nelle pagine admin utilizzando una richiesta POST nel parametro "tb_login".

Durante i miei test, il CMS sembrava consentire questi tipi di SQL injection:

blind booleano, basato su errori, query impilate, blind basato sul tempo e query union.

Con questo è possibile assumere il controllo completo del server di database (in condizioni specifiche, xp_cmdshell, ecc.)

L'ambiente di test era IIS 7.5/8.5 con MSSQL Server 2008 RP2 SP3 che eseguiva ASPx, PHP, ecc.

La SQLi è probabilmente sfruttabile nelle edizioni passate del software CMS, ma ho testato questa vulnerabilità solo sull'edizione 5.8.

(L'exploit è qui: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)

Scarica lo strumento