
Концептуальное доказательство (PoC) SQL-инъекции в NFT-маркетплейсе Xhibiter 1.10.2 (Endpoint коллекций). Обнаружено Sohel Yousef.
Доказательство концепции (PoC) для SQL-инъекции в Xhibiter NFT Marketplace 1.10.2 (конечная точка Collections). Обнаружено Sohel Yousef.
Название эксплойта: Xhibiter NFT Marketplace 1.10.2 - SQL-инъекция (без аутентификации)
Дата: 2024-12-11
Автор эксплойта: Sohel Yousef
Сайт вендора: https://themeforest.net/user/deothemes
Ссылка на ПО: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347
Версия: 1.10.2
Протестировано на: Linux / Windows
CVE: CVE-2024-58290
Критическая уязвимость SQL-инъекции существует в Xhibiter NFT Marketplace версии 1.10.2. Уязвимость находится в конечной точке collections через параметр id. Это позволяет удаленным неаутентифицированным злоумышленникам выполнять произвольные SQL-команды, что потенциально может привести к краже данных или манипуляции с базой данных.
id/collectionsЯ разработал скрипт на Python для автоматизации обнаружения этой уязвимости. Скрипт отправляет безвредную нагрузку для проверки задержки времени ответа базы данных (проверка Time-Based SQLi).
python3 poc.py --url [http://target-site.com](http://target-site.com)