Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-67261 — Abacre Retail Point of Sale 14.0.0.396 уязвим для контентно-зависимой слепой SQL-инъекции. Уязвимость существует в функции поиска на странице заказов. | Kitploit
Инструменты/GitHubGitHub/smarttfoxx/cve-2025-67261
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеБезопасность Баз Данных
GitHubsmarttfoxx/cve-2025-67261

CVE-2025-67261

Abacre Retail Point of Sale 14.0.0.396 уязвим для контентно-зависимой слепой SQL-инъекции. Уязвимость существует в функции поиска на странице заказов.

Репозиторий
17 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-67261 - Слепая SQL-инъекция на основе содержимого в Abacre Retail Point of Sale 14.0.0.396

Abacre Retail Point of Sale 14.0.0.396 уязвим для слепой SQL-инъекции на основе содержимого. Уязвимость существует в функции поиска на странице заказов.

Функция "Поиск" на странице "Заказы" уязвима для слепой SQL-инъекции на основе содержимого.

Вставленное изображение 20251028224616

Простая нагрузка даст нам начальное подтверждение, затем, используя запрос ниже, мы можем подтвердить, что таблица "Client" существует в файле базы данных Firebird.

root@kitploit:~
') OR EXISTS(SELECT 1 FROM Client)--
Вставленное изображение 20251028225040

При выполнении мы получаем содержимое. Чтобы подтвердить это еще больше, мы можем перейти на вкладку "Клиенты" и вызвать SQL-ошибку, которая даст нам имя таблицы.

Вставленное изображение 20251028225157

В той же вкладке мы подтверждаем, что в базе данных зарегистрировано 4 клиента.

Вставленное изображение 20251028225426

Однако мы также можем выполнить поиск по нашему уязвимому параметру. Если мы ищем только 3 записи, ничего не возвращается.

root@kitploit:~
') OR (SELECT COUNT(*) FROM Client)=3--
Вставленное изображение 20251028225548

Но при поиске 4 записей мы получаем истинный результат.

Вставленное изображение 20251028225623
Скачать инструмент