Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2025-66947 — Prova de conceito para injeção SQL cega baseada em tempo em um painel administrativo PHP. Demonstra exploração via parâmetro GET não sanitizado, com orientação de mitigação para uso defensivo. | Kitploit
Prova de conceito para injeção SQL cega baseada em tempo em um painel administrativo PHP. Demonstra exploração via parâmetro GET não sanitizado, com orientação de mitigação para uso defensivo.
Injeção SQL Cega Baseada em Tempo no krishanmuraiji SMS v1.0
⏱️ Comparação visual: resposta normal vs resposta atrasada ~6s
🔍 Resumo
TL;DR: Um parâmetro GET em um módulo administrativo permite injeção SQL baseada em tempo através de atrasos na resposta.
Uma vulnerabilidade de injeção SQL cega baseada em tempo existe no krishanmuraiji SMS v1.0 devido à validação inadequada de um parâmetro GET em um módulo administrativo.
🎯 Componente Afetado
Arquivo:/studentms/admin/edit-class-detail.php
Parâmetro:editid (GET)
Problema: Entrada não sanitizada usada diretamente na consulta SQL