
Prova de Conceito (PoC) para Injeção de SQL no Xhibiter NFT Marketplace 1.10.2 (Endpoint de Collections). Descoberto por Sohel Yousef.
Prova de Conceito (PoC) para Injeção de SQL no Xhibiter NFT Marketplace 1.10.2 (Endpoint Collections). Descoberto por Sohel Yousef.
Título do Exploit: Xhibiter NFT Marketplace 1.10.2 - SQL Injection (Unauthenticated)
Data: 2024-12-11
Autor do Exploit: Sohel Yousef
Homepage do Fornecedor: https://themeforest.net/user/deothemes
Link do Software: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Versão: 1.10.2
Testado em: Linux / Windows
CVE: CVE-2024-58290
Existe uma vulnerabilidade crítica de Injeção de SQL no Xhibiter NFT Marketplace versão 1.10.2. A vulnerabilidade está localizada no endpoint collections através do parâmetro id. Isso permite que atacantes remotos não autenticados executem comandos SQL arbitrários, potencialmente levando à exfiltração de dados ou manipulação do banco de dados.
id/collectionsDesenvolvi um script em Python para automatizar a detecção desta vulnerabilidade. O script envia um payload benigno para verificar o atraso de tempo de resposta do banco de dados (Verificação de SQLi Baseada em Tempo).
python3 poc.py --url [http://target-site.com](http://target-site.com)