Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ABO.CMS-Login-SQLi-CVE-2024-25227 — 针对 ABO.CMS 5.8 的未认证 SQL 注入利用程序,通过 tb_login 参数实现登录绕过和数据库接管。 | Kitploit
工具/GitHubGitHub/thetrueartist/abo.cms-login-sqli-cve-2024-25227
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证
GitHubthetrueartist/abo.cms-login-sqli-cve-2024-25227

ABO.CMS-Login-SQLi-CVE-2024-25227

针对 ABO.CMS 5.8 的未认证 SQL 注入利用程序,通过 tb_login 参数实现登录绕过和数据库接管。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
102年前尚未审核
分享

ABO.CMS-Login-SQLi-CVE-2024-25227

未认证SQL注入与登录绕过

CVE-2024-25227

日期:2024年2月23日

测试版本:ABO.CMS 5.8

厂商:ABO.CMS

厂商网址:https://abocms.ru

ABO.CMS 5.8 在管理员登录页面的 tb_login 参数处存在 SQL 注入漏洞。

受影响的组件为管理员登录页面的 "tb_login" 参数。

其他版本也可能存在此漏洞。

攻击类型为远程攻击,攻击向量为在管理员登录页面中通过 POST 请求传递 "tb_login" 参数。

描述:

ABO.CMS 5.8 SQL 注入漏洞,

ABO.CMS 存在 SQL 注入漏洞,将不安全的 SQL 查询传递到后端,从而导致注入。

在管理员页面中,通过 POST 请求在 "tb_login" 参数中传递。

在测试过程中,该 CMS 似乎允许以下类型的 SQL 注入:

基于布尔的盲注、基于错误的注入、堆叠查询、基于时间的盲注和联合查询。

利用此漏洞,可以在特定条件下(xp_cmdshell 等)完全接管数据库服务器。

测试环境为 IIS 7.5/8.5 和 MSSQL Server 2008 RP2 SP3,运行 ASPx、PHP 等。

该 SQL 注入可能在该 CMS 软件的早期版本中也可利用,但本人仅对 5.8 版本进行了测试。

(漏洞利用脚本在此:https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)

下载工具