Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-52021 — Консультативное уведомление и proof-of-concept для уязвимости слепой SQL-инъекции на основе времени в системе онлайн-покупок, включая технические детали, анализ воздействия и рекомендации по устранению. | Kitploit
Инструменты/GitHubGitHub/hafizgemilang/cve-2025-52021
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubhafizgemilang/cve-2025-52021

CVE-2025-52021

Консультативное уведомление и proof-of-concept для уязвимости слепой SQL-инъекции на основе времени в системе онлайн-покупок, включая технические детали, анализ воздействия и рекомендации по устранению.

Репозиторий
211 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-52021 — Time-Based Blind SQL Injection в PuneethReddyHC / Online Shopping System Advanced (v1.0)

CVE: CVE-2025-52021
Название: Time-Based Blind SQL Injection через параметр product_id в edit_product.php
Вендор / Репозиторий: PuneethReddyHC — https://github.com/PuneethReddyHC/online-shopping-system-advanced
Затронутая версия: 1.0 (ветка/тег master на момент тестирования)
Обнаружил: Hafiz Pradana Gemilang
Статус раскрытия: Вендор уведомлен в частном порядке. Полный эксплойт PoC не публикуется в целях безопасности пользователей.


Краткое описание

Time-based blind SQL injection уязвимость была обнаружена в admin/admin/edit_product.php в Online Shopping System Advanced v1.0. GET-параметр product_id подставляется в SQL-запрос без надлежащей валидации или параметризации. Злоумышленник может внедрить функции временной задержки (например, ) для наблюдения за задержками ответа сервера и определения поведения базы данных, что подтверждает удалённую точку SQL-инъекции.

SLEEP

Примечание: Данный отчёт намеренно исключает рабочий эксплойт-пейлоад. Детали proof-of-concept были переданы в частном порядке сопровождающему проекта для устранения уязвимости.


Затронутая конечная точка (пример)

root@kitploit:~
/admin/admin/edit_product.php?product_id=<значение>

Пример URL для локального тестирования:

root@kitploit:~
http://<host>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0

Детали уязвимости

  • Тип: SQL Injection (Time-Based Blind)
  • Параметр: product_id (GET)
  • Расположение: admin/admin/edit_product.php
  • Вектор атаки: Удалённый (сформированный URL); аутентификация не требуется, если административная конечная точка публично доступна или достижима для злоумышленника.
  • Предварительные условия: Конечная точка должна принимать параметр product_id и включать его в SQL-запрос без параметризации.

Доказательства (сводка тестов задержек)

Попытки инъекций на основе задержек с использованием семантики SLEEP() базы данных показали измеримые задержки на стороне сервера, согласующиеся с успешной инъекцией:

  • SLEEP(6) → наблюдаемая задержка ответа ≈ 6.01с
  • SLEEP(15) → наблюдаемая задержка ответа ≈ 15.00с
  • SLEEP(0) → базовая задержка ответа ≈ 0.01с

Эти результаты указывают на точку blind SQL-инъекции, допускающую логический вывод на основе времени. Имя базы данных, наблюдаемое во время тестирования: onlineshop.


Влияние

Успешная эксплуатация данной уязвимости позволяет злоумышленникам:

  • Подтверждать и перечислять содержимое базы данных с помощью blind/time-based техник.
  • Извлекать данные (схему, имена таблиц, строки) с помощью автоматизированных инструментов (например, sqlmap) с использованием time-based техник.
  • Потенциально расширять атаку до дальнейшей компрометации в зависимости от привилегий базы данных и контекста приложения.

Предполагаемая серьёзность: Высокая


Воспроизведение (на высоком уровне)

  1. Отправьте сформированный запрос к параметру product_id, содержащий SQL-конструкции временной задержки (тестирование проводилось с вариациями SLEEP()).
  2. Наблюдайте за временем ответа сервера, чтобы определить, выполнилось ли внедрённое выражение.
  3. Повторные тесты с различными пейлоадами позволяют автоматизированное извлечение данных с помощью time-based техник.

Полный пошаговый PoC исключён из публичного отчёта — свяжитесь с автором для получения зашифрованного PoC в рамках ответственного раскрытия уязвимости.


Рекомендуемые меры по устранению

  1. Используйте параметризованные запросы / подготовленные выражения для всех операций с базой данных. Не конкатенируйте пользовательский ввод в SQL-строки.
    • Пример (PHP + PDO):
      root@kitploit:~
      $stmt = $pdo->prepare('SELECT * FROM products WHERE id = ?');
      $stmt->execute([$product_id]);
      
  2. Проверяйте и очищайте ввод: обрабатывайте product_id как целое число и выполняйте соответствующую валидацию (например, filter_input(INPUT_GET, 'product_id', FILTER_VALIDATE_INT)).
  3. Минимальные привилегии: убедитесь, что пользователь базы данных, используемый веб-приложением, имеет минимальные привилегии (избегайте DROP, ALTER, GRANT или административных прав).
  4. Обработка ошибок: избегайте утечки ошибок базы данных клиенту. Используйте общие сообщения об ошибках и логируйте подробные ошибки на стороне сервера.
  5. WAF / ограничение скорости: в качестве временной меры внедрите правила WAF для обнаружения типичных SQLi-паттернов и применяйте ограничения скорости для замедления массовых попыток извлечения данных.
  6. Аудит связанных конечных точек: проверьте другие административные конечные точки и параметры на аналогичные паттерны инъекций.

Предлагаемая команда sqlmap

(Включена для удобства вендора/сопровождающего — не публикуйте пейлоады PoC публично)

root@kitploit:~
sqlmap -u "http://<host>/online-shopping-system-advanced-master/admin/admin/edit_product.php?product_id=0" --dbms=mysql --batch --level=5 --risk=3 --technique=T --time-sec=6

Ссылки

  • OWASP SQL Injection: https://owasp.org/www-community/attacks/SQL_Injection

Контакты / Авторы

Обнаружил: Hafiz Pradana Gemilang

  • Email: [email protected]
  • GitHub: https://github.com/hafizgemilang/CVE-2025-52021

Вендор / Репозиторий: https://github.com/PuneethReddyHC/online-shopping-system-advanced


Отказ от ответственности: Данный публичный отчёт опускает эксплуатируемые пейлоады для защиты пользователей. Полные технические детали и PoC доступны вендору по запросу в рамках согласованной политики ответственного раскрытия уязвимости.

Скачать инструмент