Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-30092 | Kitploit
工具/GitHubGitHub/nawed20002/cve-2023-30092
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubnawed20002/cve-2023-30092

CVE-2023-30092

查看仓库
13年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-30092

关于 CVE-2023-30092 的所有详细信息

软件:Online Pizza Ordering System 1.0

软件链接:https://www.sourcecodester.com/php/16166/online-pizza-ordering-system-php-free-source-code.html

漏洞类型:SQL 注入

受影响组件:QTY 参数

影响 拒绝服务:是

影响 代码执行 : 是

攻击类型:远程

产品供应商:Sourcecodester

描述:

SQL 注入(SQLi)是一种 Web 安全漏洞,它允许攻击者干扰应用程序对其数据库执行的查询。它通常允许攻击者查看他们正常无法检索到的数据。 该漏洞存在于 Sourcecodester Online Pizza Ordering System 1.0 中,在 AJAX.php 端点更新购物车时发现的 QTY 参数中。

存在易受攻击参数的受影响 URL : http://HOST/php-opos/admin/ajax.php?action=update_cart_qty

影响:SQL 注入攻击可能导致未经授权访问敏感数据,例如密码、信用卡详细信息或个人用户信息

漏洞描述:

QTY 参数易受 SQL 注入攻击,这允许攻击者修改应用程序的行为并访问其本不应该访问的数据。通过提交包含 SQL 语句的特制 payload,我们能够生成一条 SQL 错误消息。这表明该应用程序容易受到 SQL 注入攻击。

复现/利用步骤:

要复现此漏洞:

  1. 导航到 Online Pizza Ordering System 应用程序。

  2. 向购物车中添加一些商品。

  3. 通过更新商品的 QTY 来更新购物车。

1

  1. 拦截 HTTP 请求,将其发送到 Repeater,然后添加单引号 (`) 以从服务器响应中获取 SQL 错误。

2

  1. 显示一条 SQL 错误消息,表明该应用程序容易受到 SQL 注入攻击。

  2. 在上述请求的 QTY 参数中插入上述 payload,以确认该应用程序容易受到 SQL 注入攻击。

Payload : (CASE WHEN (9603=9603) THEN SLEEP(11) ELSE 9603 END)

3 Payload

下载工具