
Xhibiter NFT Marketplace 1.10.2(Collections Endpoint)におけるSQLインジェクションの概念実証(PoC)。発見者:Sohel Yousef。
概念実証 (PoC) - Xhibiter NFT Marketplace 1.10.2 (Collections Endpoint) におけるSQLインジェクション。発見者: Sohel Yousef。
エクスプロイトタイトル: Xhibiter NFT Marketplace 1.10.2 - SQLインジェクション (認証不要)
日付: 2024-12-11
エクスプロイト作者: Sohel Yousef
ベンダーホームページ: https://themeforest.net/user/deothemes
ソフトウェアリンク: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
バージョン: 1.10.2
テスト環境: Linux / Windows
CVE: CVE-2024-58290
Xhibiter NFT Marketplace バージョン1.10.2に深刻なSQLインジェクションの脆弱性が存在します。この脆弱性はcollectionsエンドポイントのidパラメータにあります。これにより、リモートの未認証の攻撃者が任意のSQLコマンドを実行でき、データの流出やデータベースの操作につながる可能性があります。
id/collectionsこの脆弱性の検出を自動化するPythonスクリプトを作成しました。このスクリプトは、データベースの応答時間の遅延を確認するために無害なペイロードを送信します(Time-Based SQLiチェック)。
python3 poc.py --url [http://target-site.com](http://target-site.com)