Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-31704 — CVE-2023-31704的概念验证漏洞利用:Sourcecodester Online Computer and Laptop Store 1.0中的访问控制不当,允许通过特制POST请求远程提升权限至管理员。 | Kitploit
工具/GitHubGitHub/d34dun1c02n/cve-2023-31704
身份验证与授权权限提升漏洞分析Web应用程序漏洞利用渗透测试错误配置
GitHubd34dun1c02n/cve-2023-31704

CVE-2023-31704

CVE-2023-31704的概念验证漏洞利用:Sourcecodester Online Computer and Laptop Store 1.0中的访问控制不当,允许通过特制POST请求远程提升权限至管理员。

查看仓库
123年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-31704

[描述] Sourcecodester Online Computer and Laptop Store 1.0 存在不正确的访问控制漏洞, 它允许远程攻击者将权限提升至 管理员角色。


[漏洞类型] 不正确的访问控制


[产品供应商] Sourcecodster


[受影响产品代码库] Online Computer and Laptop Store - 1.0


[受影响组件] https://php-ocls/classes/Users.php?f=save


[攻击类型] 远程


[影响:权限提升] true


[CVE 其他影响] 所有管理功能均被暴露,允许攻击者修改网站。这包括修改产品的购买价格以及直接修改网站本身以包含


[攻击向量]

  1. 使用默认凭据(用户名:admin 和密码:admin&123)在 http://localhost/php-ocls/admin/login.php 以管理员身份登录
  2. 在右上角,点击标有 "Administrator Admin" 的下拉菜单,并选择 "My Account"
  3. 确保拦截代理正在捕获请求,在标有 "Password" 的字段中输入 "test",然后点击页面左下角的更新按钮。
  4. 捕获发送至 https://php-ocls/classes/Users.php?f=save 的请求
  5. 退出管理账户
  6. 检查捕获的发送至 /php-ocls/classes/Users.php?f=save 的 POST 请求,在消息正文中找到输入 "test",并将该字符串改为 "compromised"
  7. 返回 http://localhost/php-ocls/admin/login.php,使用 "admin" 用户名和新管理员密码 "compromised" 登录

[参考] https://www.sourcecodester.com/php/16397/online-computer-and-laptop-store-using-php-and-mysql-source-code-free-download.html https://www.sourcecodester.com/sites/default/files/download/oretnom23/php-ocls.zip


[发现者] William David Mathisen (d34dun1c02n)

下载工具