Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-28346 — Code-projects Ticket Booking 1.0 уязвим для SQL-инъекций через параметр > Email | Kitploit
Инструменты/GitHubGitHub/shubham03007/cve-2025-28346
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеБезопасность Баз Данных
GitHubshubham03007/cve-2025-28346

CVE-2025-28346

Code-projects Ticket Booking 1.0 уязвим для SQL-инъекций через параметр > Email

Репозиторий
131 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

[Тип уязвимости] SQL-инъекция


Описание Уязвимость Time-Based Blind SQL Injection была обнаружена в Ticket-Booking-App - 1.0, которая позволяет злоумышленнику выполнять произвольные SQL-запросы к базе данных. Уязвимый параметр не корректно очищает вводимые пользователем данные, что позволяет внедрять вредоносные SQL-нагрузки, использующие временные задержки для определения наличия уязвимости. В отличие от классической SQL-инъекции, time-based blind SQL injection не возвращает данные напрямую. Вместо этого злоумышленник определяет, была ли инъекция успешной, по времени ответа приложения.

[Поставщик продукта] Code-project


[База кода затронутого продукта] Ticket-Booking-App - 1.0


[Затронутый компонент] Параметр Email уязвим для Time Based SQL Injection


[Тип атаки] Удаленная


[Воздействие: выполнение кода] true


[Воздействие: раскрытие информации] true


[Другое воздействие CVE] Time Based SQLI

[Векторы атаки]

  1. Уязвимая конечная точка: Перейдите к следующей конечной точке в приложении: Ticket-Booking-App/authenticate.php

  2. Точка внедрения: В форме входа приложения или API-запросе внедрите следующую нагрузку в параметр email:

%2b(select*from(select(sleep(20)))a)%2b

(Это URL-кодированная форма: +(select * from (select(sleep(20)))a)+)

  1. Проверка: Отправьте запрос и наблюдайте за временем ответа сервера. Задержка примерно в 20 секунд подтверждает, что приложение уязвимо для time-based SQL injection.

Воздействие Успешная эксплуатация этой уязвимости позволяет удаленному неаутентифицированному злоумышленнику: Подтвердить наличие SQL-инъекции Перечислить структуру базы данных Извлечь конфиденциальную информацию из внутренней СУБД Выполнять несанкционированные операции в зависимости от привилегий пользователя СУБД Этот тип уязвимости особенно опасен, так как может быть использован без какого-либо видимого вывода или сообщений об ошибках от приложения.

[Ссылка] https://code-projects.org/ticket-booking-in-php-with-source-code/


[Обнаружил] Shubham Ghadge

Используйте CVE-2025-28346.

Скачать инструмент