Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

Неаутентифицированный эксплойт SQL-инъекции для ABO.CMS 5.8, позволяющий обойти авторизацию и получить контроль над базой данных через параметр tb_login.

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ABO.CMS-Login-SQLi-CVE-2024-25227

Неаутентифицированная SQL-инъекция и обход входа

CVE-2024-25227

Дата: 23/02/2024

Протестировано на ABO.CMS 5.8

Поставщик: ABO.CMS

URL поставщика: https://abocms.ru

ABO.CMS 5.8 уязвим для SQL-инъекции через параметр tb_login на странице входа администратора.

Затрагиваемый компонент — параметр "tb_login" на странице входа администратора.

Вероятно, он уязвим и в других версиях.

Тип атаки — удалённая, вектор атаки — POST-запрос на страницы входа администратора с параметром "tb_login".

Описание:

ABO.CMS 5.8 SQLi,

Уязвимость SQL-инъекции в ABO.CMS, она передаёт небезопасные SQL-запросы в бэкенд, что приводит к инъекции.

В страницах администратора с использованием POST-запроса в параметре "tb_login".

Во время моего тестирования CMS, похоже, допускала следующие типы SQL-инъекций:

слепая на основе булевых значений, основанная на ошибках, стековые запросы, слепая на основе времени и объединённые запросы.

С помощью этого можно полностью захватить сервер базы данных (при определённых условиях, xp_cmdshell и т.д.)

Тестовая среда: IIS 7.5/8.5 с MSSQL Server 2008 RP2 SP3, работающим с ASPx, PHP и т.д.

SQLi, вероятно, эксплуатируется в предыдущих версиях CMS, но я тестировал эту уязвимость только на версии 5.8.

(Эксплойт находится здесь: )

https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main
Скачать инструмент