Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-35584 — OpenSIS SQLi Injection | Kitploit
工具/GitHubGitHub/whwhwh96/cve-2024-35584
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationDatabase Security
GitHubwhwhwh96/cve-2024-35584

CVE-2024-35584

OpenSIS SQLi Injection

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-35584

OpenSIS 认证 SQL 注入

描述

Ajax.php、ForWindow.php、ForExport.php、Modules.php、functions/HackingLogFnc.php 中存在 SQL 注入漏洞。该漏洞影响 OpenSis Community Edition 9.1 至 8.0,以及可能更低的版本。

概念验证

以 Ajax.php 为例,可以看到当检测到恶意活动时,IP 可以被记录并插入数据库。需要注意的一点是,如果发送了“X-Forwarded-For”头,应用程序将使用该值而不是 $_SERVER['REMOTE_ADDR'] 的值。由于 $ip 直接拼接到 SQL 语句中且未经任何形式的清理,因此可以执行 SQL 注入。

image

在下面的概念验证中,注入载荷 ' AND SLEEP(7) AND '1'='1 导致应用程序休眠 7 秒,表明 SQL 注入成功。 image

检查数据库日志进一步证明了这一漏洞。 image

最后,使用自动化 SQL 注入工具 SQLMap 确认了该漏洞。 image

受影响的文件

受影响的代码行被发现直接将 $_SERVER['HTTP_X_FORWARDED_FOR'] 的值附加到 SQL 语句中。

• Ajax.php(第 260 至 275 行)
• Modules.php(第 1005 至 1023 行)
• ForExport.php(第 135 至 147 行)
• ForWindow.php(第 124 至 136 行)
• functions/HackingLogFnc.php(第 47 至 68 行)

建议

• 不要通过将用户输入直接拼接到 SQL 语句中来动态构造 SQL 查询,而应使用参数化查询(也称为预编译语句)。参数化查询将 SQL 代码与用户输入分离,显著降低 SQL 注入攻击的风险。
• 实施健壮的输入验证和清理技术,确保用户提供的数据符合预期格式且不包含恶意 SQL 代码。验证输入数据类型、长度和格式,并通过转义特殊字符或使用白名单仅允许特定字符或模式来清理输入。
• 不要使用 $_SERVER['HTTP_X_FORWARDED_FOR'] 来记录 IP。

下载工具