Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-58290-Xhibiter-SQLi — Концептуальное доказательство (PoC) SQL-инъекции в NFT-маркетплейсе Xhibiter 1.10.2 (Endpoint коллекций). Обнаружено Sohel Yousef. | Kitploit
Инструменты/GitHubGitHub/sohelyousef/cve-2024-58290-xhibiter-sqli
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubsohelyousef/cve-2024-58290-xhibiter-sqli

CVE-2024-58290-Xhibiter-SQLi

Концептуальное доказательство (PoC) SQL-инъекции в NFT-маркетплейсе Xhibiter 1.10.2 (Endpoint коллекций). Обнаружено Sohel Yousef.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
7 месяцев назадЕщё не проверено

CVE-2024-58290-Xhibiter-SQLi

Доказательство концепции (PoC) для SQL-инъекции в Xhibiter NFT Marketplace 1.10.2 (конечная точка Collections). Обнаружено Sohel Yousef.

CVE-2024-58290: Xhibiter NFT Marketplace SQL-инъекция

Название эксплойта: Xhibiter NFT Marketplace 1.10.2 - SQL-инъекция (без аутентификации)
Дата: 2024-12-11
Автор эксплойта: Sohel Yousef
Сайт вендора: https://themeforest.net/user/deothemes Ссылка на ПО: https://themeforest.net/item/xhibiter-nft-marketplace-html-template/36542347 Версия: 1.10.2
Протестировано на: Linux / Windows
CVE: CVE-2024-58290

Описание

Критическая уязвимость SQL-инъекции существует в Xhibiter NFT Marketplace версии 1.10.2. Уязвимость находится в конечной точке collections через параметр id. Это позволяет удаленным неаутентифицированным злоумышленникам выполнять произвольные SQL-команды, что потенциально может привести к краже данных или манипуляции с базой данных.

Технические детали

  • Уязвимый параметр: id
  • Конечная точка: /collections
  • Тип инъекции: Boolean-based / Time-based Blind
  • Вектор атаки: Удаленный (сеть)

Доказательство концепции (PoC)

Я разработал скрипт на Python для автоматизации обнаружения этой уязвимости. Скрипт отправляет безвредную нагрузку для проверки задержки времени ответа базы данных (проверка Time-Based SQLi).

Использование

root@kitploit:~
python3 poc.py --url [http://target-site.com](http://target-site.com)
Скачать инструмент